developers  · docsCuenta
Consigue tu token
Docs · Autenticación

Autenticación

Actualizado Aug 2026 · API v3

Dos vías de entrada, una regla: quien es dueño de los datos decide el mecanismo.

Personal access tokens

Un PAT actúa como — solo puede llegar a tus propias listas, artículos y perfil. Authorization: Bearer pon_pat_… a secas, nada más. Úsalo para scripts, cronjobs, Home Assistant, dashboards.

  • Se crean en my.pon.app → Access tokens, con scopes por token.
  • Caducidad: 90 días por defecto, hasta 365, o sin caducidad si así lo eliges.
  • Hasta 10 tokens por cuenta; el secreto se muestra exactamente una vez.
  • Los PAT cubren los scopes de listas, productos y perfil — los scopes de media quedan reservados a las apps OAuth.

Apps que inician sesión de otras personas

Todo lo anterior cubre tu propia cuenta. En cuanto una app inicia sesión de otros usuarios de pon, funciona con OAuth 2.1 a través del login alojado (auth.pon.app) — esos clientes partner los configuramos individualmente. ¿Estás construyendo algo así? Escribe a developers@pon.app y te ayudamos a empezar.

Scopes

Scope Significado
lists:read Leer tus listas y artículos
lists:write Crear y modificar listas y artículos
products:read Leer sugerencias de productos y códigos de barras
products:write Aportar datos de productos
profile:read Leer los datos básicos de tu perfil

Pide el conjunto más pequeño que funcione — siempre puedes crear otro token con más.

Errores con los que te encontrarás

  • 401 UNAUTHORIZED — token ausente/caducado, o un problema con la prueba DPoP (el header WWW-Authenticate te dice cuál).
  • 403 DEVELOPER_MODE_REQUIRED — la cuenta nunca activó el modo desarrollador.
  • 403 EMAIL_UNVERIFIED — confirma primero la dirección de correo de la cuenta.