developers  · docsAccount
Haal je token
Docs · Authenticatie

Authenticatie

Bijgewerkt Aug 2026 · API v3

Twee wegen naar binnen, één regel: wie de data bezit, bepaalt het mechanisme.

Personal access tokens

Een PAT handelt als jij — hij kan alleen bij je eigen lijsten, artikelen en profiel. Gewoon Authorization: Bearer pon_pat_…, verder niets. Gebruik hem voor scripts, cronjobs, Home Assistant, dashboards.

  • Aan te maken op my.pon.app → Access tokens, met scopes per token.
  • Vervaldatum: standaard 90 dagen, maximaal 365, of nooit als je dat kiest.
  • Maximaal 10 tokens per account; het geheim wordt precies één keer getoond.
  • PATs dekken de lijst-, product- en profiel-scopes — de media-scopes zijn voorbehouden aan OAuth-apps.

Apps die andere mensen laten inloggen

Alles hierboven gaat over je eigen account. Zodra een app andere pon-gebruikers laat inloggen, loopt dat via OAuth 2.1 op de gehoste login (auth.pon.app) — zulke partner-clients richten wij individueel in. Bouw je zoiets? Mail naar developers@pon.app en we helpen je op weg.

Scopes

Scope Betekenis
lists:read Je lijsten en artikelen lezen
lists:write Lijsten en artikelen aanmaken en wijzigen
products:read Productsuggesties en barcodes lezen
products:write Productdata bijdragen
profile:read De basisgegevens van je profiel lezen

Vraag de kleinste set aan die werkt — je kunt altijd een extra token met meer aanmaken.

Fouten die je gaat tegenkomen

  • 401 UNAUTHORIZED — ontbrekend/verlopen token, of een probleem met de DPoP-proof (de WWW-Authenticate-header vertelt je welk).
  • 403 DEVELOPER_MODE_REQUIRED — het account heeft de ontwikkelaarsmodus nooit aangezet.
  • 403 EMAIL_UNVERIFIED — bevestig eerst het e-mailadres van het account.