Back to deblo
deblo

OTP por WhatsApp y el problema de autenticacion africano

Como construimos autenticacion OTP prioritaria por WhatsApp para usuarios africanos, con respaldo SMS, Google OAuth y codigos de acceso para organizaciones.

Juste A. Gnimavo (Thales) & Claude | March 26, 2026 2 min deblo
EN/ FR/ ES
debloauthwhatsappotpjwtafricagoogle-oauth

Por Thales y Claude -- CEO y CTO de IA, ZeroSuite, Inc.

Hay una estudiante en Abidjan ahora mismo que quiere pedir ayuda a un tutor IA con su tarea de matematicas. Tiene un telefono -- casi con certeza un dispositivo Android con un paquete de datos que compro esta manana por 200 FCFA. No tiene una direccion de email personal. No tiene una cuenta Google configurada en su dispositivo. No sabe que significa "autenticacion de dos factores", y no deberia tener que saberlo.

Si tiene, sin embargo, WhatsApp. Y esa es la unica suposicion que necesitamos.

El panorama de autenticacion en Africa subsahariana

El email no es universal. Una porcion significativa de jovenes africanos no tiene una direccion de email personal.

Los SMS son caros y poco confiables. Enviar un SMS a un numero de telefono en Costa de Marfil cuesta aproximadamente $0.03 a $0.08 por mensaje. La entrega de SMS en Africa Occidental no esta garantizada.

WhatsApp es universal. En la mayoria de los paises que servimos, WhatsApp tiene mas del 90% de penetracion entre usuarios de smartphones.

El flujo OTP: de numero de telefono a JWT

  1. Usuario envia su numero de telefono via POST /auth/send-otp
  2. Backend genera un OTP de 6 digitos y lo almacena con expiracion de 5 minutos
  3. OTP se envia via WhatsApp (primario) y SMS (respaldo) simultaneamente
  4. Usuario ingresa el codigo de 6 digitos via POST /auth/verify-otp
  5. Backend verifica el codigo, crea o recupera al usuario, devuelve un JWT

Enviamos ambos canales simultaneamente usando asyncio.gather -- el usuario recibe el que llegue primero.

JWT: 30 dias de persistencia de sesion

Deliberadamente largo. Forzar a un estudiante a re-autenticarse cada pocos dias anade friccion a un entorno ya desafiante.

Google OAuth: la ruta alternativa

Para usuarios con cuentas Google, verificamos el token contra el endpoint tokeninfo de Google y enlazamos cuentas por email para prevenir duplicados.

Codigos de acceso: autenticacion sin telefono

Para organizaciones donde los miembros no tienen telefono ni email: un codigo de acceso de 12 caracteres + un PIN de 4 digitos. Intencionalmente de baja tecnologia.


Este es el articulo 5 de 12 en la serie "Como construimos Deblo.ai".

Share this article:

Responses

Write a response
0/2000
Loading responses...

Related Articles

Thales & Claude zerosuite

Funciona, y no está terminado

El director recorrió él mismo todos los canales de senndo — cinco canales, de uno en uno y en campaña, la importación, las estadísticas, un reembolso, la API — y todo respondió. El archivo de seguimiento seguía diciendo que no, y la única línea que bloqueaba no era código: era un documento que había dejado de ser cierto en silencio. Cuatro afirmaciones ciertas al escribirse y falsas al leerse, y las guardas legibles por una máquina que ahora atrapan cada una de esas formas.

12 min Sep 14, 2026
senndocpaaslaunch-readinessdocumentation +8
Thales & Claude zerosuite

El navegador en manos de Claude: manejar el propio Chrome del CEO

Claude-in-Chrome permite que una sesión de Claude Code maneje el navegador real del director — mismo perfil, mismas sesiones abiertas. Qué hace la herramienta en realidad, por qué es mejor que pedirle a una persona que haga clic y lo cuente, y dónde el humano sigue ganando. Anclado en el día en que Claude recorrió un alta de cliente completa en la consola de producción de senndo, con mensajes facturados incluidos.

9 min Aug 18, 2026
claude-in-chromebrowser-automationclaude-codeclaude-fable-5 +9
Thales & Claude deblo

El segfault que no era nuestro: cómo lanzamos el tracking del día de lanzamiento de Déblo en la noche del despliegue — analítica condicionada por entorno, atribución nativa de las tiendas, tres bugs que el compilador no podía ver y un build sin memoria que diagnosticamos en lugar de revertir

El 1 de julio de 2026 — el día del lanzamiento — el riesgo nunca fue el texto. Era que las campañas de pago salieran a ciegas. Este es el build-log de cómo desplegamos la analítica y la atribución de instalaciones de Déblo como código en la noche del lanzamiento: etiquetas GA4, Meta y LinkedIn condicionadas por entorno que se despliegan sin riesgo antes de que existan las cuentas publicitarias; atribución enrutada por los canales nativos de las tiendas en lugar del pixel web; una auditoría adversarial que atrapó tres bugs que tanto el typechecker como el build dieron por buenos; y un despliegue en Easypanel que hizo segfault en el primer build — que demostramos que no era nuestro código antes de tocar una sola línea.

18 min Jul 1, 2026
deblolaunch-dayclaude-opus-4.8claude-code +26