Aller au contenu principal
Guides 6 min de lecture

Two-Step Verification WhatsApp API : Sécuriser votre Compte en 5 Minutes

Comment activer et gérer la vérification en deux étapes sur votre compte WhatsApp Business API pour protéger votre numéro contre le piratage et les accès non autorisés.

Two-Step Verification WhatsApp API : Sécuriser votre Compte en 5 Minutes

La vérification en deux étapes (Two-Step Verification ou 2SV) est une mesure de sécurité souvent négligée lors du déploiement d'une API WhatsApp Business. Pourtant, elle est la première ligne de défense contre le piratage de votre numéro — un incident qui peut non seulement interrompre vos communications business, mais aussi endommager durablement votre réputation expéditeur. Ce guide vous explique comment l'activer en 5 minutes et comment la gérer correctement.

Pourquoi la Two-Step Verification est Critique pour l'API WhatsApp

Sans Two-Step Verification, quiconque disposant de votre numéro de téléphone peut théoriquement réenregistrer ce numéro sur un autre compte WhatsApp. Il suffirait d'accéder au SMS ou à l'appel vocal de vérification OTP — par exemple via un SIM swap (arnaque où un pirate convainc votre opérateur de transférer votre numéro sur une autre SIM).

Une fois votre numéro piraté sur WhatsApp :

  • Vos messages de clients arrivent chez le pirate, pas chez vous
  • Le pirate peut envoyer des messages frauduleux depuis votre numéro
  • Votre score de qualité s'effondre, potentiellement de façon irréparable
  • Récupérer le numéro nécessite une procédure longue auprès de Meta

La Two-Step Verification ajoute un PIN à 6 chiffres qui doit être fourni lors de toute tentative de réenregistrement du numéro. Même si quelqu'un accède à votre SIM et reçoit l'OTP, sans le PIN, le réenregistrement est impossible.

Différences entre 2SV App et 2SV API

Il est important de distinguer deux niveaux de Two-Step Verification :

Two-Step Verification dans WhatsApp Business App : Accessible dans l'application smartphone : Paramètres > Compte > Vérification en deux étapes. Active un PIN pour protéger le compte au niveau de l'application.

Two-Step Verification dans l'API WhatsApp Business : Gérée via l'API Graph de Meta. Elle protège le réenregistrement du numéro au niveau de l'infrastructure API, indépendamment de l'application. C'est celle que vous devez activer si vous utilisez l'API.

Les deux sont compatibles mais protègent des vecteurs différents. Pour une sécurité maximale, si vous utilisez encore l'app en parallèle de l'API (ce qui n'est pas recommandé), activez les deux.

Activer la Two-Step Verification via l'API

Voici la procédure complète pour activer la 2SV sur votre numéro API :

# Activer la Two-Step Verification avec un PIN à 6 chiffres
curl -X POST \
  "https://graph.facebook.com/v19.0/YOUR_PHONE_NUMBER_ID/two_step_verification" \
  -H "Authorization: Bearer YOUR_SYSTEM_USER_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{
    "pin": "123456"
  }'

# Réponse attendue en cas de succès
{
  "success": true
}

# Vérifier le statut de la 2SV
curl -X GET \
  "https://graph.facebook.com/v19.0/YOUR_PHONE_NUMBER_ID?fields=id,display_phone_number,name_status,two_step_verification_status" \
  -H "Authorization: Bearer YOUR_SYSTEM_USER_TOKEN"

Choisir un PIN sécurisé :

  • 6 chiffres exactement (ni plus, ni moins)
  • Évitez les séquences évidentes : 123456, 000000, 111111, date de naissance
  • Utilisez un générateur de nombres aléatoires
  • Stockez le PIN dans un gestionnaire de mots de passe sécurisé (Dashlane, 1Password, Bitwarden)
  • Ne le stockez JAMAIS dans un fichier texte non protégé ni dans votre code source

Gérer le PIN : Rotation et Récupération

Rotation régulière du PIN : Il est recommandé de changer le PIN tous les 6 à 12 mois ou immédiatement si vous suspectez une compromission. Pour modifier le PIN :

# Modifier le PIN (utilise le même endpoint que l'activation)
curl -X POST \
  "https://graph.facebook.com/v19.0/YOUR_PHONE_NUMBER_ID/two_step_verification" \
  -H "Authorization: Bearer YOUR_SYSTEM_USER_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{
    "pin": "654321"
  }'

# Désactiver la Two-Step Verification (déconseillé en production)
curl -X DELETE \
  "https://graph.facebook.com/v19.0/YOUR_PHONE_NUMBER_ID/two_step_verification" \
  -H "Authorization: Bearer YOUR_SYSTEM_USER_TOKEN"

Si vous perdez votre PIN : La perte du PIN est une situation sérieuse. Meta propose une procédure de récupération via email, mais elle prend plusieurs jours. Dans les cas extrêmes (PIN perdu et email de récupération inaccessible), vous devez contacter le support Meta directement — et la procédure peut prendre plusieurs semaines.

Pour éviter ce scénario :

  • Documentez le PIN dans votre système de gestion des secrets (Vault, AWS Secrets Manager, etc.)
  • Partagez l'accès au PIN avec au moins deux administrateurs de confiance
  • Vérifiez périodiquement que le PIN est toujours accessible et fonctionnel

Sécurité Globale du Compte : Au-delà de la 2SV

La Two-Step Verification est un élément essentiel mais pas suffisant pour une sécurité complète. Voici les autres mesures à implémenter :

Principe du moindre privilège pour les tokens : Ne donnez à chaque system user que les permissions strictement nécessaires. Un token utilisé uniquement pour l'envoi de messages n'a pas besoin de la permission business_management.

Rotation des tokens d'accès : Même les tokens "permanents" de system user peuvent être compromis. Établissez un processus de rotation régulière — révocation de l'ancien token et génération d'un nouveau — tous les 12 mois minimum.

Monitoring des accès API : Configurez des alertes pour détecter des comportements anormaux : volume d'envoi inhabituel, appels API depuis des IPs inconnues, tentatives d'accès refusées répétées.

Restriction IP (si disponible via votre BSP) : Certains BSP permettent de restreindre les appels API à une liste blanche d'adresses IP. Activez cette option si votre infrastructure a des IPs fixes.

Pour le contexte sur la gestion du score de qualité et la prévention des suspensions, lisez notre article Score de qualité Meta WhatsApp. Pour la configuration initiale sécurisée, consultez le guide WhatsApp Business API et l'article sur WhatsApp Business API sans développeur.

FAQ — Two-Step Verification WhatsApp API

La Two-Step Verification bloque-t-elle les appels API normaux ? Non. Une fois activée, la 2SV ne requiert pas de PIN pour les appels API d'envoi de messages quotidiens. Elle intervient uniquement lors d'une tentative de réenregistrement du numéro sur un nouveau compte ou une nouvelle infrastructure.

Doit-on activer la 2SV sur chacun de ses numéros séparément ? Oui. La Two-Step Verification est configurée au niveau du numéro (Phone Number ID), pas du WABA. Si vous avez 3 numéros dans votre WABA, vous devez activer la 2SV trois fois, avec des PIN distincts.

Peut-on utiliser le même PIN pour plusieurs numéros ? Techniquement oui, mais c'est fortement déconseillé. Si le PIN est compromis pour un numéro, tous les numéros avec le même PIN sont vulnérables. Utilisez des PIN différents pour chaque numéro.

La migration de numéro (d'un WABA à un autre) nécessite-t-elle de désactiver la 2SV ? Oui. Lors d'une migration de numéro entre WABA, vous devrez fournir le PIN de vérification en deux étapes ou le désactiver temporairement. Gardez votre PIN accessible avant toute opération de migration.


Vous souhaitez sécuriser votre infrastructure WhatsApp Business API de bout en bout ? Créez votre compte Whakup et bénéficiez de notre architecture sécurisée avec gestion centralisée des credentials et alertes de sécurité automatisées.

#two step verification whatsapp#double authentification#sécurité compte whatsapp#PIN whatsapp api
Pablo Lenormand
Pablo LenormandCo-fondateur & CPO

Co-fondateur et Chief Product Officer de Whakup, Pablo conçoit les fonctionnalités qui permettent aux marques africaines de maximiser leur impact sur WhatsApp.

Guides
🚀

Prêt à passer à l'action ?

Essayez Whakup gratuitement pendant 15 jours. Aucune carte bancaire requise.

Démarrer l'essai gratuit