Docs · Autenticação
Autenticação
Atualizado Aug 2026 · API v3Duas formas de entrar, uma regra: quem é dono dos dados decide o mecanismo.
Personal access tokens
Um PAT age como tu — só consegue chegar às tuas próprias listas, itens
e perfil. Authorization: Bearer pon_pat_… simples, nada mais. Usa-o para
scripts, cron jobs, Home Assistant, dashboards.
- Criado em my.pon.app → Tokens de acesso, com scopes por token.
- Validade: 90 dias por omissão, até 365, ou sem expiração se assim escolheres.
- Até 10 tokens por conta; o segredo é mostrado exatamente uma vez.
- Os PAT cobrem os scopes de listas, produtos e perfil — os scopes de media estão reservados às apps OAuth.
Apps que autenticam outras pessoas
Tudo o que está acima diz respeito à tua própria conta. No momento em que uma app autentica outros utilizadores do pon, passa por OAuth 2.1 no login alojado (auth.pon.app) — esses clientes parceiros configuramo-los individualmente. Estás a construir algo assim? Escreve para developers@pon.app e ajudamos-te a começar.
Scopes
| Scope | Significado |
|---|---|
lists:read |
Ler as tuas listas e itens |
lists:write |
Criar e alterar listas e itens |
products:read |
Ler sugestões de produtos e códigos de barras |
products:write |
Contribuir com dados de produtos |
profile:read |
Ler os dados básicos do teu perfil |
Pede o conjunto mais pequeno que funcione — podes sempre criar outro token com mais.
Erros que vais encontrar
401 UNAUTHORIZED— token em falta/expirado, ou um problema com a prova DPoP (o headerWWW-Authenticatediz-te qual).403 DEVELOPER_MODE_REQUIRED— a conta nunca ativou o modo de programador.403 EMAIL_UNVERIFIED— confirma primeiro o endereço de e-mail da conta.