Conexión API Shopify: OAuth, Custom App o token privado. Guía clara para elegir el método de autenticación correcto en 2026.

Buscar "shopify conexión" en Google devuelve casi exclusivamente tutoriales para reconectarse a tu cuenta de administrador. El verdadero problema, para la mayoría de desarrolladores que llegan a esta página, no tiene nada que ver con una contraseña olvidada: buscan conectar una aplicación de terceros a la API de Shopify, y se pierden entre tres métodos de autenticación que no se parecen en nada.
Esta confusión cuesta tiempo. Mucho tiempo. Este artículo compara las tres formas de conectar una aplicación a Shopify (custom app, OAuth público, token legacy) y dice claramente cuál usar según tu situación.
Las tres métodos de conexión a la API de Shopify
Shopify ha propuesto históricamente varios caminos para obtener acceso a la Admin API. No son intercambiables, y la documentación oficial a menudo los mezcla en páginas diferentes sin nunca compararlos directamente.
La custom app (aplicación solo para administrador)
Es el método recomendado para uso interno: una integración desarrollada para una sola tienda, sin intención de publicarla en el Shopify App Store. El comerciante genera él mismo un token de acceso desde su panel de administración, definiendo los scopes necesarios (lectura de pedidos, escritura de productos, etc.).
Sin flow OAuth, sin redirecciones, sin revisión de Shopify. Se genera el token y se usa. Es directo.
El flow OAuth (aplicación pública)
Necesario si la aplicación debe funcionar en varias tiendas diferentes, típicamente una aplicación destinada a ser listada en el Store. El comerciante autoriza el acceso a través de una pantalla de consentimiento, Shopify redirige hacia tu callback con un código de autorización, tu servidor intercambia este código por un token.
Es más pesado de implementar. Pero es la única opción viable si no controlas la tienda objetivo.
El token privado legacy
Método antiguo, aún presente en parte del código en producción en clientes que hemos auditado. Shopify empuja activamente hacia las custom apps desde hace varios años. Un proyecto que aún usa una private app "clásica" merece ser migrado, ya no es la ruta recomendada por la plataforma.
La tabla comparativa
| Criterio | Custom App | OAuth (Public App) | Token legacy |
|---|---|---|---|
| Uso objetivo | Una sola tienda | Multi-tiendas, App Store | Depreciado |
| Implementación | Simple, algunos minutos | Compleja, flow completo que codificar | Simple pero obsoleto |
| Revisión Shopify | No requerida | Requerida si se publica en el Store | No requerida |
| Rotación de tokens | Manual | Gestionada por el flow OAuth | Manual |
| Recomendado en 2026 | Sí | Sí, si multi-comerciantes | No |
El error más frecuente que vemos en nuestros clientes
La mayoría de equipos eligen el método de autenticación antes de saber cuántas tiendas tendrá que servir su aplicación. Resultado: lanzan un flow OAuth completo, webhook de callback, gestión del state, almacenamiento seguro de tokens por comerciante, para un proyecto que nunca servirá más que una sola tienda interna.
Eso es tres o cuatro veces más código del necesario.
En un cliente de e-commerce que acompañamos, la integración existente aún funcionaba con un token legacy de varios años atrás. Los scopes eran demasiado amplios, acceso completo a pedidos y clientes para una herramienta que solo debía leer inventario. Migramos a una custom app con scopes precisos. Resultado inmediato: superficie de ataque reducida, y sin más alertas de seguridad en esta integración en auditorías posteriores.
Una limitación honesta que debes conocer: la custom app solo funciona en la tienda donde fue creada. Si tu cliente cambia de plan Shopify o migra a una nueva tienda, hay que regenerar el token. No es automático.
Asegurar tu conexión una vez que tienes el token
Elegir el método correcto no es suficiente. El token en sí debe tratarse como un secreto crítico, nunca commiteado en un repositorio, nunca registrado en claro.
Tres prácticas reducen realmente el riesgo:
- Almacenar el token en un gestor de secretos (variables de entorno cifradas, vault dedicado), nunca en el código fuente.
- Limitar los scopes al estrictamente necesario desde la creación de la app, en lugar de marcar todo "por si acaso".
- Implementar una rotación regular, aunque sea manual, en lugar de mantener el mismo token durante años.
Y si tu equipo tiene menos de tres desarrolladores en el proyecto Shopify, la custom app sigue siendo casi siempre la opción correcta por defecto. El flow OAuth completo solo tiene sentido si varios comerciantes independientes deben instalar tu aplicación algún día.
Lo que debes recordar
Existen tres métodos, pero una sola pregunta determina la opción correcta: ¿va a servir tu aplicación a una tienda o a varias? Para una sola tienda, la custom app es suficiente y se implementa en algunos minutos. Para multi-comerciantes, ve directo a OAuth, a pesar de su complejidad.
El token legacy, por su parte, ya no tiene lugar en un proyecto nuevo en 2026.
Si tu integración Shopify actual aún se basa en un método de autenticación antiguo, o si dudas sobre la arquitectura a adoptar para una nueva aplicación, el equipo de fstck puede auditar tu configuración actual y proponer una migración limpia. Ya hemos escrito sobre temas de arquitectura similares en nuestra guía sobre la creación de un servidor MCP, donde la lógica de gestión de accesos a herramientas externas sigue principios muy parecidos.
Preguntas frecuentes
¿Cómo obtener un token de acceso Admin API sin pasar por el flow OAuth completo?
Creando una custom app directamente desde la interfaz de administración Shopify del comerciante. El token se genera inmediatamente después de definir los scopes necesarios, sin redirección ni pantalla de consentimiento.
¿Por qué mi token Shopify devuelve un error 401 después de varios meses de uso?
Las causas más comunes son una revocación manual del token por el comerciante, un cambio de scopes en la app, o una desinstalación seguida de una reinstalación que genera un nuevo token. Primero verifica el estado de la app en el admin Shopify del comerciante en cuestión.
¿Cuál es la diferencia entre una custom app y una private app legacy en Shopify?
La custom app es el método actualmente recomendado por Shopify para uso mono-tienda, con gestión de scopes más fina. El término "private app" designaba el sistema antiguo, hoy depreciado a favor de las custom apps.
¿Se necesita un flow OAuth para conectar una sola tienda Shopify a una herramienta interna?
No. El flow OAuth solo aporta valor si tu aplicación debe ser instalada por varios comerciantes independientes, típicamente para una publicación en el Shopify App Store. Para uso interno mono-tienda, la custom app es más rápida y suficiente.
¿Se pueden modificar los scopes de una custom app Shopify después de su creación?
Sí, pero cualquier modificación de scopes generalmente requiere regenerar el token de acceso. Es justamente la oportunidad para verificar que los permisos otorgados siguen siendo los necesarios para la integración.

