Sécurité
- Preuve de possession du numéro — garantie par WhatsApp lui-même : le champ
fromd'un message entrant est le numéro réel de l'expéditeur, jamais falsifiable côté client. - Token à usage unique — une session passe de
pendingàverifiedune seule fois ; un token déjà consommé n'est plus retrouvé commependingparresolveVerificationsFromWebhook. - Expiration — 15 minutes par défaut (
tokenTtlMs) ; passé ce délai,getVerificationSessionmarque la sessionexpired. - Aucun secret transmis au client — le token n'a de valeur que pour corréler un message entrant à une session ; il ne prouve rien par lui-même sans le message WhatsApp associé.
- Vérifier la signature du webhook Meta — à faire côté application avant d'appeler
resolveVerificationsFromWebhook(non géré par ce package, qui ne traite que le payload déjà authentifié).