Token de acceso de WhatsApp Cloud API

Temporal para probar, permanente para producción — y cómo no filtrarlo.

Token temporal (24h)

El que ves listo para copiar en "Configuración de la API" al abrir tu app. Sirve para probar llamadas rápido, pero caduca cada 24 horas — no lo uses en producción.

Token permanente (usuario del sistema)

Se genera creando un usuario del sistema en la configuración del negocio de Meta, asignándole tu app y el permiso whatsapp_business_messaging. No caduca por defecto y no depende de la cuenta personal de ningún empleado.

Por qué un usuario del sistema y no tu token personal

Un token generado desde tu propio usuario de Meta queda ligado a esa persona: si cambia de contraseña, pierde acceso a la Business Manager o sale de la empresa, tu integración se rompe sin aviso. Un usuario del sistema es una identidad técnica que pertenece al negocio, no a una persona.

Checklist de seguridad

  • Nunca pongas el token en código de frontend/cliente (JavaScript de una web pública, apps móviles) — cualquiera podría leerlo.
  • Guárdalo en variables de entorno o un gestor de secretos, no en el código fuente ni en un repositorio (ni siquiera privado).
  • Asigna al usuario del sistema solo los permisos que necesita (principio de mínimo privilegio), no acceso total al negocio.
  • Ten un plan para regenerarlo si sospechas que se filtró: un token expuesto permite enviar mensajes en nombre de tu número.
  • Si varias personas o servicios necesitan acceso, usa tokens/usuarios del sistema distintos por servicio en vez de compartir uno solo — así puedes revocar uno sin afectar a los demás.

Deja que Mensajes.co gestione el token por ti

¡Contáctanos por WhatsApp!