WhatsApp Business API 自托管 2026:WAHA/Evolution API 部署与 Meta Cloud 接入避坑

梳理 2025-10 On-Premises API 废弃后的三条路线:Meta Cloud API、BSP 与自托管非官方库(Baileys/WAHA/Evolution API)的合规边界、成本与一台 VPS 自托管 WAHA 的部署要点。

延伸阅读

更多相关攻略推荐:2026 VPS 选购决策树与白皮书:一张图看懂怎么买如何给 VPS 厂商做"信用评估":跑路、超售与售后风险排查手册【跨境合规 02】数据出境合规路径图:海外 VPS 场景下的标准合同跨境电商用户数据合规 2026:PIPL vs GDPR,数据出境三《数据安全法》下,出海企业用海外 VPS 要避哪些坑?(2026 实

2025-10 之后,本地 API 已彻底退场

先说一个很多人还没意识到的变化:WhatsApp 的本地(On-Premises)Business API 已经在 2025 年 10 月 23 日正式停止支持。Meta 把最后可运行的客户端版本在那个时间点直接作废了——之后任何还跑在自建服务器、Docker 容器里的旧版 API 客户端都不再能收发消息,也不会再收到安全补丁。简单讲,以前那种"自己拉镜像、自己管数据库、自己续 SSL 证书"的玩法,从 2025 年第四季度起已经没有合规且受支持的路径了。

为什么 Meta 要砍掉本地 API?两个现实原因。第一,让几千家企业各自用略有不同的环境跑同一个客户端,对 Meta 来说是巨大的支持负担,任何协议升级都要等所有人慢慢跟上。第二,Meta 想把所有商业消息统一到一套云端基础设施上,好让新功能(比如模板、互动消息、Business Agent)第一时间全量推送,而不是等本地客户几个月后才更新。对绝大多数出海卖家来说,这个变化其实是好事:你不再需要养一个专门盯着 API 升级、容器扩容、证书过期的运维同学,基础设施成本从每月 400–1200 美元直接归零,官方吞吐也从本地时代的大约 250 条/秒提升到云端最高 1000 条/秒。

但问题也来了:对于预算敏感、想完全掌控数据、或者只是想先低成本跑通客服/再营销流程的中小卖家,"只能走 Meta 云端"是不是唯一选项?答案是否定的——这正是自托管非官方库(Baileys / WAHA / Evolution API)今天仍然活跃的原因。下面我们把三条路线的合规边界和成本一次性讲清楚。

三条路线:Meta Cloud API、BSP、自托管库

路线一:Meta Cloud API(直连)

这是 2025-10 之后唯一"官方支持"的部署方式。所有消息都经过 Meta 的 Graph API 端点(如 POST /v21.0/{phone_number_id}/messages),入站消息通过你自己的 HTTPS webhook 回调。优点是没有服务器、没有容器升级、新功能最先到手;缺点是消息要经过 Meta 云端,且你需要自己搞定 webhook 基础设施、模板提审、限流处理。对绝大多数中小团队,纯直连并不划算,因为你要自己写收件箱、模板管理 UI、数据分析——这些 Meta 的原始 API 一个都不给你。

路线二:通过 BSP(360dialog / Twilio / Wati 等)

BSP(Business Solution Provider)不是另一条 API,而是架在 Cloud API 之上的托管层。它帮你做收件箱、聊天机器人、模板提审、发送分析和技术支持。你付的钱 = Meta 的按条计费 + BSP 的加价。下面专门用一节对比成本。

路线三:自托管非官方库(Baileys / WAHA / Evolution API)

这一类完全不一样:它们是免费、开源、跑在你自己服务器上的库,通过非官方的 WhatsApp Web 协议连接一个普通 WhatsApp 号码。你拿到的是完整的双向收发能力,没有按条计费、也不需要模板审批,但合规与稳定性风险 100% 由你自己承担。生态里三个核心项目:

  • Baileys(WhiskeySockets 组织,MIT 许可,约 9.9k star):底层 TypeScript WebSocket 库,几乎整个生态都基于它,不依赖无头浏览器,README 明确声明与 WhatsApp 无隶属关系。
  • WAHA(WhatsApp HTTP API,devlikeapro,Apache-2.0,约 6.8k star):把 Baileys 能力包成自托管 REST API,一条 Docker 命令约 5 分钟起好;提供 WEBJS(浏览器引擎)、NOWEB(轻量 WebSocket)、GOWS(Go WebSocket)三种引擎,免费核心 + 付费 WAHA Plus(多账号/高级功能)。
  • Evolution API(Evolution Foundation,Apache-2.0,约 8.7k star,v2.3.7 于 2025-12 发布):偏集成,深度对接 n8n、Typebot、Chatwoot、Dify,可前挂官方 Cloud API,也可走 WhatsApp Web 协议,no-code 自动化社区一年里采用很快。

一句话定位:官方路线(Cloud API / BSP)适合要稳定、要绿勾认证、要规模的生意;自托管库适合原型验证、个人项目、以及愿意为"零按条费用 + 数据不出本机"承担封号风险的技术团队。

成本拆解:按条计费到底花多少

2025 年 7 月 1 日起,Meta 把计费模型从"按 24 小时会话窗口"切成了按条计费(per-message):每发一条模板消息,按类别和目标国家单独收费,不再有"一个会话窗口里无限发"的打包价。到 2026 年,主流市场的基准费率(Meta 基础价,未含 BSP 加价)大致如下:

  • 美国:营销约 $0.025/条,工具/验证约 $0.004/条
  • 印度:营销约 $0.010/条,工具/验证约 $0.0014/条
  • 巴西:营销约 $0.0625/条,工具约 $0.0068/条
  • 英国:营销约 $0.048–0.05/条,工具约 $0.02/条

关键省钱点:客户先发起对话、你在 24 小时服务窗口内的人工/系统回复(free-form reply)是免费的——不过这个免费窗口在 2026 年有两次收紧:2026-08-01 起,Meta 自家 Business Agent 的 AI 回复按 token 计费($2/每百万 token,约每条 4–5 美分);2026-10-01 起,24 小时窗口内的人工/第三方 AI 回复和窗口内工具模板也重新计费。所以"靠免费服务窗口薅量"的策略在 2026 下半年会明显变贵。

再叠加 BSP 加价,差异主要在这一层:

  • 360dialog:约 €49/月固定许可费,Meta 费率零加价,适合月发 1 万条以上的高量。
  • Twilio:无订阅费,按条加价约 $0.005/条,低量更友好,开发者文档最成熟。
  • Wati:约 $59/月 + 在 Meta 费率上约 20% 加价,附带现成收件箱和机器人构建器。
  • Gupshup:按条约 $0.001/条加价,渠道覆盖偏印度和东南亚。

经验账:以美国营销消息为例,月发 1 万条,Twilio 总共约 $300/月,360dialog 约 $290+/月;月发 10 万条时,固定许可的 360dialog 优势拉开。自托管库则把"按条"这层直接抹掉——你只付一台 VPS 的钱。

合规边界:自托管库的真实风险

必须说清楚:Baileys / WAHA / Evolution API 用的是非官方的 WhatsApp Web 协议,这违反 WhatsApp 服务条款。从 2025 年起,Meta 明显加强了对非官方 API 的自动化检测,社区里"批量或自动化发送后几周就被封号"的报告变多。它没有 SLA,协议一旦被 Meta 改动,你的服务可能随时抽风。以下场景尤其高危:

  • 用新号码、无Opt-in 就批量群发营销——几乎必然触发封号。
  • 跑开放式、ChatGPT 式的通用 AI 陪聊机器人——自 2026-01-15 起,Meta 已禁止在 Business API 上跑通用 AI 聊天机器人(结构化的订单查询、预订、通知类机器人仍允许)。
  • 把自托管库用于需要绿勾认证、需要规模化的正式生意——官方通道才有认证徽章。

所以我们的建议是:自托管库非常好用,但请把它放在"客服辅助、老客户再营销、内部通知、原型验证"的合规框架里,而不是当成大规模获客的主通道。下面的部署会专门给出 Opt-in(用户明确同意)的合规要点。

一台 VPS 自托管 WAHA 的部署

下面是一套可落地的 WAHA 单容器部署。前置条件:一台 2 GB 内存以上的 VPS(Contabo 4 GB 约 €5/月、VirtonoDMIT 的入门款都够)、已装 Docker 与 Docker Compose、一个把 DNS 指向该 VPS 的域名(用于 https webhook 回调)。注意 WAHA 默认只绑 localhost,外网访问需改绑 0.0.0.0 或走反代(Nginx/Caddy)。

version: '3.8'
services:
  waha:
    image: devlikeapro/waha:latest
    container_name: waha
    restart: unless-stopped
    ports:
      - "3000:3000"
    environment:
      # WAHA 的实际环境变量名请以当前版 .env.example 为准
      - WAHA_API_KEY=换成你的强随机密钥
      - WAHA_WEBHOOK_URL=https://your-domain.example.com/webhook/whatsapp
    volumes:
      - ./sessions:/app/.sessions

启动后做三件事:起会话、扫二维码、设 webhook(WAHA 的 webhook 是按会话设置的,下面用 API 更稳妥):

# 1) 起会话并指定 webhook
curl -X POST http://localhost:3000/api/sessions/start   -H "X-Api-Key: 换成你的强随机密钥"   -H "Content-Type: application/json"   -d '{"name":"default","webhook":"https://your-domain.example.com/webhook/whatsapp"}'

# 2) 取二维码(用手机 WhatsApp 扫)
curl -X GET http://localhost:3000/api/default/qr   -H "X-Api-Key: 换成你的强随机密钥"

# 3) 发一条文本验证
curl -X POST http://localhost:3000/api/sendText   -H "X-Api-Key: 换成你的强随机密钥"   -H "Content-Type: application/json"   -d '{"session":"default","chatId":"14155551234@c.us","text":"Hello from self-hosted WAHA"}'

chatId 格式:个人是 国际号(不带+)+@c.us,群组是 @g.us。生产环境请在 3000 端口前加一层 Caddy/Nginx 做 HTTPS 和 Basic Auth,并定期备份 ./sessions 目录(会话掉了要重新扫码)。用 Contabo 这类大内存机型还能顺手跑 PostgreSQL 存聊天历史,避免容器重启丢上下文。

Opt-in 合规要点(自托管也必须做)

即便走自托管库,合规的底线是"用户明确同意你联系他"。这既是为了降低封号概率,也是为了符合各市场的隐私法(GDPR/CCPA 等)。实务清单:

  • 显式 Opt-in:在网站、下单页或落地页放勾选框,明确写"我同意通过 WhatsApp 接收订单/营销消息",不能默认勾选、不能把注册当成默许。
  • 可随时退出:每条营销消息里给退订方式(回复 STOP 或链接),且收到退订立即从名单移除。
  • 频率与内容克制:非官方库最怕被举报为垃圾,营销频率建议控制在每周 1–2 次,且优先发交易类(物流、OTP、售后)而非纯广告。
  • 数据留存最小化:聊天记录和手机号本地存储时加密,定期清理,别把客户名单无谓地长期囤在 VPS 上。
  • 号码隔离:营销号与客服号分开,避免一个被封拖累主客服通道。

关于 VPS 选择:自托管库不吃带宽但吃一点内存和稳定连接,选离你的目标客户近、到 WhatsApp Web 链路稳的机房更省心。跨境卖家常配 Contabo欧洲/量大便宜)、Virtono欧洲多节点)、DMIT亚洲/直连友好)这类做入口机。

延伸阅读

如果你正在为出海业务挑机房,可继续看 跨境电商 VPS 选型 2026外贸独立站 VPS 指南,以及 VPS 安全基础 来加固你的 WAHA 主机。