Aller au contenu principal

WhatsApp pour les alertes de sécurité via l'API : guide complet pour les éditeurs

Guide complet pour envoyer des alertes de sécurité WhatsApp via l'API Business : architecture, templates d'authentification, gestion des OTP et conformité pour les éditeurs SaaS.

Une alerte de sécurité est un message critique : connexion depuis un nouvel appareil, tentative de connexion échouée, changement de mot de passe, OTP pour la double authentification. Ce type de message tolère zéro délai et zéro perte de délivrabilité. WhatsApp, avec son taux d'ouverture supérieur à 90 % et sa livraison quasi-instantanée, est le canal le mieux adapté pour les plateformes qui veulent remplacer ou compléter les SMS d'authentification.

Ce guide couvre l'architecture complète pour les éditeurs qui intègrent les alertes de sécurité WhatsApp dans leur produit.

Pourquoi WhatsApp pour les alertes de sécurité ?

Les SMS d'authentification souffrent de trois failles connues : le SIM-swapping, les délais opérateurs en cas de pic de trafic, et un coût unitaire élevé en France (~0,06 à 0,08 €/SMS selon l'opérateur). WhatsApp via l'API Business résout ces trois points :

  • Livraison chiffrée de bout en bout : le message ne transite pas en clair chez un opérateur télécom
  • Confirmation de lecture : les accusés de réception (delivered + read) permettent de détecter si l'OTP n'a pas été vu
  • Coût inférieur : un message de catégorie AUTHENTICATION coûte moins cher qu'un SMS classique pour les envois en volume

Le tableau ci-dessous compare les canaux pour les cas d'usage d'alerte sécurité :

Critère SMS Email WhatsApp API
Taux d'ouverture ~98 % ~25 % ~90 %
Délai de livraison 1-5 sec variable < 1 sec
Risque SIM-swap Oui Non Non
Coût (FR, volume) ~0,06-0,08 € ~0,001 € 0,0336 € (utility)
Confirmation de lecture Non Non Oui

Architecture technique d'une alerte sécurité WhatsApp

Flux de déclenchement

L'alerte est initiée côté serveur, jamais côté client. Le flux standard :

  1. Événement sécurité détecté dans votre système (tentative de connexion, changement de credential)
  2. Votre backend appelle l'endpoint POST /messages de l'API Whakup
  3. Le template approuvé est envoyé au numéro enregistré de l'utilisateur
  4. Les webhooks retournent les statuts sent, delivered, read
  5. Si delivered n'est pas reçu sous X secondes, fallback SMS ou email selon votre logique

Structure du payload

Pour un OTP, le message utilise un template de catégorie AUTHENTICATION avec un composant otp :

{
  "messaging_product": "whatsapp",
  "to": "+33XXXXXXXXX",
  "type": "template",
  "template": {
    "name": "authentication_otp",
    "language": { "code": "fr" },
    "components": [
      {
        "type": "body",
        "parameters": [{ "type": "text", "text": "847291" }]
      },
      {
        "type": "button",
        "sub_type": "url",
        "index": "0",
        "parameters": [{ "type": "text", "text": "847291" }]
      }
    ]
  }
}

Meta propose un template AUTHENTICATION standardisé avec bouton "Copier le code" intégré, ce qui améliore l'UX mobile significativement.

Pour aller plus loin sur la structure des templates, consultez le guide complet de l'API WhatsApp Business.

Gestion des templates d'authentification

Catégorie AUTHENTICATION vs UTILITY

Meta distingue deux catégories pertinentes pour les alertes sécurité :

  • AUTHENTICATION : OTP, codes de vérification, codes de réinitialisation. Tarif le plus bas. Template standardisé Meta avec bouton natif.
  • UTILITY : alertes non-OTP (connexion détectée depuis un nouvel appareil, changement d'email confirmé). Tarif intermédiaire. Contenu plus libre.

Ne basculez pas vos alertes en MARKETING par erreur — cela augmente le coût et peut générer des signalements d'utilisateurs qui ne s'attendent pas à du contenu promotionnel via ce canal.

Durée de validité d'un OTP

Pour les templates AUTHENTICATION, Meta permet de définir un paramètre expiration_timestamp (en secondes). Une fois le délai dépassé, le bouton "Copier le code" est grisé et le message indique l'expiration. Ce mécanisme natif évite la gestion côté client.

Recommandation : 300 secondes (5 minutes) pour un OTP de connexion, 900 secondes pour une réinitialisation de mot de passe.

Gestion des erreurs et fallback

Une alerte sécurité non délivrée peut bloquer un utilisateur de son compte. La logique de fallback est non-négociable :

  1. Tentative WhatsApp : envoi du template, attente du statut delivered sous 10 secondes
  2. Fallback SMS : si pas de delivered, déclencher un SMS via votre opérateur habituel
  3. Fallback email : en dernier recours pour les OTP de réinitialisation

Les webhooks Whakup transmettent les statuts en temps réel sur votre endpoint. L'événement status: failed avec un code d'erreur (ex: 131014 pour numéro non-WhatsApp) doit déclencher le fallback immédiatement.

Configurez un délai de timeout réaliste : dans 95 % des cas, delivered arrive sous 2 secondes pour un numéro WhatsApp actif.

Conformité et sécurité des données

Pour les alertes d'authentification, la conformité touche plusieurs points :

  • Stockage des numéros : les numéros doivent être stockés en UE si vos clients sont européens (RGPD)
  • Rotation des templates : ne réutilisez pas le même nom de template pour des usages différents
  • Journalisation : conservez les logs d'envoi (timestamp, statut, numéro hashé) pour les audits de sécurité

Whakup, en tant que Meta Tech Provider certifié, héberge l'infrastructure en EU. Vous n'avez pas à gérer vous-même la certification Meta ni l'hébergement des données de messagerie.

Pour comprendre comment Whakup se positionne parmi les fournisseurs d'accès WhatsApp, lisez l'article sur les Meta Tech Providers WhatsApp.

FAQ

Peut-on envoyer des OTP WhatsApp sans être certifié Meta ?

Non directement. Pour envoyer via l'API WhatsApp Business, il faut passer par un Business Solution Provider (BSP) ou Meta Tech Provider certifié. En intégrant Whakup, vous bénéficiez de la certification Meta sans démarche de votre côté.

Comment gérer un utilisateur sans WhatsApp ?

Le webhook retourne un code d'erreur 131014 si le numéro n'est pas enregistré sur WhatsApp. Votre système doit détecter ce cas au premier envoi et basculer automatiquement sur SMS pour cet utilisateur. Stockez cette information pour ne pas retenter WhatsApp inutilement.

Les templates AUTHENTICATION sont-ils soumis à approbation Meta ?

Oui, mais Meta propose un template standardisé pré-approuvé pour les OTP. Ce template inclut le bouton "Copier le code" et le paramètre d'expiration. Vous pouvez l'utiliser tel quel ou soumettre un template personnalisé qui sera examiné normalement.

Quel volume d'alertes peut-on envoyer par jour ?

La limite dépend du tier de votre numéro WhatsApp. Un numéro en tier 1 peut initier 1 000 conversations/24h. Pour des volumes plus élevés, le tier monte automatiquement selon la qualité des interactions. En pratique, les alertes sécurité ont un excellent score qualité car elles sont attendues et peu signalées.


Pour déployer les alertes de sécurité WhatsApp dans votre plateforme, l'API WhatsApp Business Whakup offre l'infrastructure complète : templates AUTHENTICATION, webhooks temps réel, multi-tenant, hébergement EU/RGPD et fallback géré côté API. Demandez un accès sandbox pour tester votre flux d'authentification dès aujourd'hui.

#intégration whatsapp#alerte sécurité whatsapp#guide complet
Arthur Lyonnet
Arthur LyonnetCo-fondateur & CEO

Co-fondateur de Whakup, Arthur accompagne les entreprises africaines dans leur transformation digitale via WhatsApp depuis 2022. Passionné par le growth marketing et l'entrepreneuriat en Afrique francophone.

🚀

Prêt à passer à l'action ?

Essayez Whakup gratuitement pendant 15 jours. Aucune carte bancaire requise.

Démarrer l'essai gratuit