Shopify-API-Verbindung: OAuth, Custom App oder Private Token? Klarer Vergleich zur Wahl der richtigen Authentifizierungsmethode 2026.

Wenn man „shopify verbindung" bei Google eingibt, bekommt man fast nur Tutorials, um sich wieder mit seinem Admin-Konto anzumelden. Das echte Problem für die meisten Entwickler, die auf dieser Seite landen, hat damit nichts zu tun: Sie wollen eine Drittanwendung mit der Shopify-API verbinden und verlieren sich zwischen drei völlig unterschiedlichen Authentifizierungsmethoden.
Diese Verwirrung kostet Zeit. Sehr viel Zeit. Dieser Artikel vergleicht die drei Wege, eine App mit Shopify zu verbinden, Custom App, OAuth Public App und Legacy Token, und sagt klar, welcher für Ihre Situation der richtige ist.
Die drei Verbindungsmethoden zur Shopify-API
Shopify bietet historisch mehrere Wege, um Zugriff auf die Admin API zu erhalten. Sie sind nicht austauschbar, und die offizielle Dokumentation vermischt sie oft auf verschiedenen Seiten, ohne sie jemals direkt zu vergleichen.
Die Custom App (Admin-only-Anwendung)
Dies ist die empfohlene Methode für eine interne Nutzung: eine Integration, die für einen einzigen Shop entwickelt wurde, ohne die Absicht, sie im Shopify App Store zu veröffentlichen. Der Händler generiert selbst ein Zugriffstoken aus seinem Admin-Panel und definiert die erforderlichen Scopes (Bestellungen lesen, Produkte schreiben, etc.).
Kein OAuth-Flow, keine Umleitung, keine Shopify-Überprüfung. Man generiert das Token und nutzt es. Es ist direkt.
Der OAuth-Flow (Public App)
Erforderlich, wenn die Anwendung auf mehreren verschiedenen Shops funktionieren muss, typischerweise eine App, die im Store gelistet werden soll. Der Händler autorisiert den Zugriff über einen Zustimmungsbildschirm, Shopify leitet auf Ihren Callback weiter, und Ihr Server tauscht diesen Autorisierungscode gegen ein Token ein.
Es ist aufwendiger zu implementieren. Aber es ist die einzige praktikable Option, wenn Sie den Zielshop nicht kontrollieren.
Das Legacy-Token privé
Eine alte Methode, die noch in Teilen des Produktionscodes bei Clients vorhanden ist, die wir geprüft haben. Shopify drängt seit Jahren aktiv auf Custom Apps. Ein Projekt, das immer noch eine klassische „Private App" verwendet, sollte migriert werden, es ist nicht mehr der empfohlene Weg der Plattform.
Die Vergleichstabelle
| Kriterium | Custom App | OAuth (Public App) | Legacy-Token |
|---|---|---|---|
| Zielbereich | Ein einzelner Shop | Multi-Shop, App Store | Veraltet |
| Implementierung | Einfach, wenige Minuten | Komplex, vollständiger Flow | Einfach, aber obsolet |
| Shopify-Überprüfung | Nicht erforderlich | Erforderlich bei Store-Veröffentlichung | Nicht erforderlich |
| Token-Rotation | Manuell | Durch OAuth-Flow verwaltet | Manuell |
| Empfohlen 2026 | Ja | Ja, wenn Multi-Merchant | Nein |
Der häufigste Fehler, den wir bei unseren Kunden sehen
Die meisten Teams wählen die Authentifizierungsmethode, bevor sie wissen, wie viele Shops ihre App bedienen muss. Ergebnis: Sie implementieren einen vollständigen OAuth-Flow, Callback-Webhook, State-Verwaltung, sichere Token-Speicherung pro Merchant, für ein Projekt, das nur einen einzigen internen Shop bedienen wird.
Das ist drei- bis viermal mehr Code als notwendig.
Bei einem E-Commerce-Kunden, den wir begleitet haben, lief die bestehende Integration immer noch auf einem Legacy-Token von vor mehreren Jahren. Die Scopes waren viel zu breit, vollständiger Zugriff auf Bestellungen und Kunden für ein Tool, das nur Bestände auslesen sollte. Wir migriert zur Custom App mit präzisen Scopes. Unmittelbares Ergebnis: reduzierte Angriffsfläche und keine Sicherheitswarnungen mehr bei dieser Integration in den folgenden Audits.
Eine wichtige Grenze: Die Custom App funktioniert nur auf dem Shop, auf dem sie erstellt wurde. Wenn Ihr Klient seinen Shopify-Plan ändert oder zu einem neuen Shop migriert, muss das Token neu generiert werden. Das geschieht nicht automatisch.
Die Verbindung nach Token-Erhalt sichern
Die richtige Methode auszuwählen, reicht nicht aus. Das Token selbst muss als kritisches Geheimnis behandelt werden, nie in ein Repo committet, nie im Klartext geloggt.
Drei Praktiken reduzieren das Risiko wirklich:
- Das Token in einem Secrets Manager speichern (verschlüsselte Umgebungsvariablen, dedizierter Vault), nie im Quellcode.
- Die Scopes von Anfang an auf das Nötigste begrenzen, statt aus Sicherheitsgründen alles anzukreuzen.
- Eine regelmäßige Rotation einrichten, auch manuell, statt das gleiche Token jahrelang zu halten.
Und wenn Ihr Team weniger als drei Entwickler am Shopify-Projekt hat, ist die Custom App fast immer die richtige Standardwahl. Der vollständige OAuth-Flow ergibt nur Sinn, wenn mehrere unabhängige Merchants Ihre App irgendwann installieren werden.
Zum Mitnehmen
Es gibt drei Methoden, aber eine einzige Frage bestimmt die richtige Wahl: Wird Ihre App einen oder mehrere Shops bedienen? Für einen einzigen Shop reicht die Custom App und ist in wenigen Minuten implementiert. Für Multi-Merchant-Szenarien führt kein Weg am OAuth vorbei, trotz seiner Komplexität.
Das Legacy-Token hat 2026 keinen Platz mehr in einem neuen Projekt.
Wenn Ihre derzeitige Shopify-Integration immer noch auf einer alten Authentifizierungsmethode basiert, oder wenn Sie sich bei der Architektur für eine neue App unsicher sind, kann das Team von fstck Ihr aktuelles Setup prüfen und eine saubere Migration vorschlagen. Wir haben bereits über verwandte Architektur-Themen in unserem Leitfaden zum Erstellen eines MCP-Servers geschrieben, wo die Logik der Zugriffsverwaltung für externe Tools sehr ähnlichen Prinzipien folgt.
Häufig gestellte Fragen
Wie erhalte ich ein Admin-API-Zugriffstoken, ohne den vollständigen OAuth-Flow zu durchlaufen?
Indem Sie eine Custom App direkt über das Admin-Interface des Shopify-Merchants erstellen. Das Token wird sofort nach Definition der erforderlichen Scopes generiert, ohne Umleitung oder Zustimmungsbildschirm.
Warum gibt mein Shopify-Token nach mehreren Monaten einen 401-Fehler zurück?
Die häufigsten Ursachen sind eine manuelle Widerrufung des Tokens durch den Merchant, eine Änderung der App-Scopes oder eine Deinstallation gefolgt von einer Neuinstallation, die ein neues Token generiert. Überprüfen Sie zuerst den Status der App im Admin-Interface des betreffenden Merchants.
Was ist der Unterschied zwischen einer Custom App und einer Legacy Private App auf Shopify?
Die Custom App ist die derzeit von Shopify empfohlene Methode für Ein-Shop-Nutzung mit feiner Scope-Verwaltung. Der Begriff „Private App" bezeichnete das alte System, das heute zugunsten von Custom Apps veraltet ist.
Benötige ich einen OAuth-Flow, um einen einzelnen Shopify-Shop mit einem internen Tool zu verbinden?
Nein. Der OAuth-Flow bringt nur Mehrwert, wenn Ihre Anwendung von mehreren unabhängigen Merchants installiert werden muss, typischerweise für eine Veröffentlichung im Shopify App Store. Bei internen Ein-Shop-Szenarien ist die Custom App schneller und ausreichend.
Können die Scopes einer Shopify Custom App nach der Erstellung geändert werden?
Ja, aber jede Scope-Änderung erfordert normalerweise eine Neueinstellung des Zugriffstokens. Das ist genau der richtige Moment, um zu überprüfen, dass die gewährten Berechtigungen immer noch dem tatsächlichen Bedarf der Integration entsprechen.

