> ## Documentation Index
> Fetch the complete documentation index at: https://developer.wabox.me/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> Wabox é uma API não-oficial de WhatsApp (aparelho vinculado). Tudo é snake_case; a base é https://api.wabox.me/instances/{instance_id}/token/{token}.
> Envios respondem { id, message_id, wabox_id, status: "queued" } na hora; o resultado real chega no webhook delivery. Envios não são idempotentes: confira GET /queue antes de repetir.
> Sempre verifique X-Wabox-Signature (HMAC-SHA256 de "<t>.<corpo cru>") nos webhooks e deduplique por event_id.
> Botões, listas, carrossel e catálogo são best effort e não renderizam no WhatsApp Web/Desktop. Não existem: chamadas, listas de transmissão, histórico de mensagens, instância mobile.
> Não invente endpoints ou campos: use o OpenAPI em https://api.wabox.me/openapi.json.

# Allowlist de IPs

> Restrinja a API pública aos endereços dos seus servidores.

Com a allowlist preenchida, só requisições vindas dos IPs listados são aceitas em qualquer instância do workspace. Vale para a API pública; o painel não é afetado.

## Configuração

No painel, em **Segurança › IPs permitidos**, informe um endereço por linha. São aceitos IPs individuais e blocos CIDR, IPv4 ou IPv6:

```text theme={"system"}
203.0.113.10
198.51.100.0/24
2001:db8:abcd::/48
```

Deixe vazio para permitir qualquer origem. Entradas inválidas são ignoradas silenciosamente — confira a contagem de IPs salvos depois de editar.

## Comportamento

* O IP avaliado é o do cliente real (o Wabox considera cabeçalhos de proxy da própria borda, não os que você envia).
* Requisições fora da lista recebem `403 ip_not_allowed` e não contam nas suas métricas de uso.
* Endereços IPv4 mapeados em IPv6 (`::ffff:203.0.113.10`) são tratados como IPv4.

<Note>
  Ferramentas na nuvem (n8n cloud, Make, Zapier) saem de faixas de IP amplas e mutáveis. Se você depende delas, prefira o [`Client-Token`](/security/client-token) em vez da allowlist, ou combine as duas apenas quando conhecer as faixas publicadas pelo provedor.
</Note>

## Erros

| HTTP | `code`           | Causa                                                                                       |
| ---- | ---------------- | ------------------------------------------------------------------------------------------- |
| 403  | `ip_not_allowed` | IP de origem fora da lista (a mensagem inclui o IP visto pelo Wabox, útil para depurar NAT) |
