SoukepAuth

Sécurité

  • Preuve de possession du numéro — garantie par WhatsApp lui-même : le champ from d'un message entrant est le numéro réel de l'expéditeur, jamais falsifiable côté client.
  • Token à usage unique — une session passe de pending à verified une seule fois ; un token déjà consommé n'est plus retrouvé comme pending par resolveVerificationsFromWebhook.
  • Expiration — 15 minutes par défaut (tokenTtlMs) ; passé ce délai, getVerificationSession marque la session expired.
  • Aucun secret transmis au client — le token n'a de valeur que pour corréler un message entrant à une session ; il ne prouve rien par lui-même sans le message WhatsApp associé.
  • Vérifier la signature du webhook Meta — à faire côté application avant d'appeler resolveVerificationsFromWebhook (non géré par ce package, qui ne traite que le payload déjà authentifié).