Docs · Autenticación
Autenticación
Actualizado Aug 2026 · API v3Dos vías de entrada, una regla: quien es dueño de los datos decide el mecanismo.
Personal access tokens
Un PAT actúa como tú — solo puede llegar a tus propias listas,
artículos y perfil. Authorization: Bearer pon_pat_… a secas, nada más.
Úsalo para scripts, cronjobs, Home Assistant, dashboards.
- Se crean en my.pon.app → Access tokens, con scopes por token.
- Caducidad: 90 días por defecto, hasta 365, o sin caducidad si así lo eliges.
- Hasta 10 tokens por cuenta; el secreto se muestra exactamente una vez.
- Los PAT cubren los scopes de listas, productos y perfil — los scopes de media quedan reservados a las apps OAuth.
Apps que inician sesión de otras personas
Todo lo anterior cubre tu propia cuenta. En cuanto una app inicia sesión de otros usuarios de pon, funciona con OAuth 2.1 a través del login alojado (auth.pon.app) — esos clientes partner los configuramos individualmente. ¿Estás construyendo algo así? Escribe a developers@pon.app y te ayudamos a empezar.
Scopes
| Scope | Significado |
|---|---|
lists:read |
Leer tus listas y artículos |
lists:write |
Crear y modificar listas y artículos |
products:read |
Leer sugerencias de productos y códigos de barras |
products:write |
Aportar datos de productos |
profile:read |
Leer los datos básicos de tu perfil |
Pide el conjunto más pequeño que funcione — siempre puedes crear otro token con más.
Errores con los que te encontrarás
401 UNAUTHORIZED— token ausente/caducado, o un problema con la prueba DPoP (el headerWWW-Authenticatete dice cuál).403 DEVELOPER_MODE_REQUIRED— la cuenta nunca activó el modo desarrollador.403 EMAIL_UNVERIFIED— confirma primero la dirección de correo de la cuenta.