Shopify connexion API : OAuth, Custom App ou token privé ? Comparatif clair pour choisir la bonne méthode d'authentification en 2026.

Taper "shopify connexion" dans Google renvoie presque uniquement des tutoriels pour se reconnecter à son compte admin. Le vrai problème, pour la majorité des développeurs qui atterrissent sur cette page, n'a rien à voir avec un mot de passe oublié : ils cherchent à connecter une application tierce à l'API Shopify, et se perdent entre trois méthodes d'authentification qui ne se ressemblent pas du tout.
Cette confusion coûte du temps. Beaucoup de temps. Cet article compare les trois façons de connecter une app à Shopify, custom app, OAuth public, token legacy, et dit clairement laquelle utiliser selon votre situation.
Les trois méthodes de connexion à l'API Shopify
Shopify propose historiquement plusieurs chemins pour obtenir un accès à l'Admin API. Ils ne sont pas interchangeables, et la documentation officielle les mélange souvent dans des pages différentes sans jamais les comparer frontalement.
La custom app (application admin-only)
C'est la méthode recommandée pour un usage interne : une intégration développée pour une seule boutique, sans intention de la publier sur le Shopify App Store. Le marchand génère lui-même un token d'accès depuis son panneau d'administration, en définissant les scopes nécessaires (lecture des commandes, écriture des produits, etc.).
Pas de flow OAuth, pas de redirection, pas de review Shopify. On génère le token, on l'utilise. C'est direct.
Le flow OAuth (public app)
Nécessaire si l'application doit fonctionner sur plusieurs boutiques différentes, typiquement une app destinée à être listée sur le Store. Le marchand autorise l'accès via un écran de consentement, Shopify redirige vers votre callback avec un code d'autorisation, votre serveur échange ce code contre un token.
C'est plus lourd à mettre en place. Mais c'est la seule option viable si vous ne contrôlez pas la boutique cible.
Le token privé legacy
Ancienne méthode, encore présente dans une partie du code en production chez des clients qu'on a audités. Shopify pousse activement vers les custom apps depuis plusieurs années. Un projet qui utilise encore un private app "classique" mérite d'être migré, ce n'est plus la voie recommandée par la plateforme.
Le tableau comparatif
| Critère | Custom App | OAuth (Public App) | Token legacy |
|---|---|---|---|
| Usage cible | Une seule boutique | Multi-boutiques, App Store | Déprécié |
| Mise en place | Simple, quelques minutes | Complexe, flow complet à coder | Simple mais obsolète |
| Review Shopify | Non requise | Requise si publiée sur le Store | Non requise |
| Rotation des tokens | Manuelle | Gérée par le flow OAuth | Manuelle |
| Recommandé en 2026 | Oui | Oui, si multi-marchands | Non |
L'erreur la plus fréquente qu'on voit chez nos clients
La plupart des équipes choisissent la méthode d'authentification avant de savoir combien de boutiques leur app va devoir servir. Résultat : elles partent sur un flow OAuth complet, webhook de callback, gestion du state, stockage sécurisé des tokens par marchand, pour un projet qui ne servira jamais qu'une seule boutique interne.
C'est trois à quatre fois plus de code que nécessaire.
Chez un client e-commerce qu'on a accompagné, l'intégration existante tournait encore sur un token legacy datant de plusieurs années. Les scopes étaient beaucoup trop larges, accès complet aux commandes et aux clients pour un outil qui ne devait lire que les stocks. On a migré vers une custom app avec des scopes précis. Résultat immédiat : surface d'attaque réduite, et plus aucune alerte de sécurité sur cette intégration lors des audits suivants.
Une limite honnête à connaître : la custom app ne fonctionne que sur la boutique où elle a été créée. Si votre client change de plan Shopify ou migre vers une nouvelle boutique, il faut régénérer le token. Ce n'est pas automatique.
Sécuriser sa connexion une fois le token obtenu
Choisir la bonne méthode ne suffit pas. Le token lui-même doit être traité comme un secret critique, jamais commité dans un repo, jamais loggé en clair.
Trois pratiques réduisent vraiment le risque :
- Stocker le token dans un gestionnaire de secrets (variables d'environnement chiffrées, vault dédié), jamais dans le code source.
- Limiter les scopes au strict nécessaire dès la création de l'app, plutôt que de tout cocher "au cas où".
- Mettre en place une rotation régulière, même manuelle, plutôt que de garder le même token pendant des années.
Et si votre équipe compte moins de trois développeurs sur le projet Shopify, la custom app reste presque toujours le bon choix par défaut. Le flow OAuth complet n'a de sens que si plusieurs marchands indépendants doivent installer votre app un jour.
Ce qu'il faut retenir
Trois méthodes existent, mais une seule question détermine le bon choix : votre app va-t-elle servir une boutique ou plusieurs ? Pour une seule boutique, la custom app suffit et se met en place en quelques minutes. Pour du multi-marchands, direction OAuth, malgré sa complexité.
Le token legacy, lui, n'a plus sa place dans un projet neuf en 2026.
Si votre intégration Shopify actuelle repose encore sur une ancienne méthode d'authentification, ou si vous hésitez sur l'architecture à adopter pour une nouvelle app, l'équipe fstck peut auditer votre setup actuel et proposer une migration propre. On a déjà écrit sur des sujets d'architecture proches dans notre guide sur la création d'un serveur MCP, où la logique de gestion des accès à des outils externes suit des principes très similaires.
Questions fréquentes
Comment obtenir un token d'accès Admin API sans passer par le flow OAuth complet ?
En créant une custom app directement depuis l'interface d'administration Shopify du marchand. Le token est généré immédiatement après avoir défini les scopes nécessaires, sans redirection ni écran de consentement.
Pourquoi mon token Shopify renvoie une erreur 401 après plusieurs mois d'utilisation ?
Les causes les plus courantes sont une révocation manuelle du token par le marchand, un changement de scopes sur l'app, ou une désinstallation suivie d'une réinstallation qui génère un nouveau token. Vérifiez d'abord le statut de l'app dans l'admin Shopify du marchand concerné.
Quelle est la différence entre une custom app et une app privée legacy sur Shopify ?
La custom app est la méthode actuellement recommandée par Shopify pour un usage mono-boutique, avec une gestion des scopes plus fine. Le terme "private app" désignait l'ancien système, aujourd'hui déprécié au profit des custom apps.
Faut-il un flow OAuth pour connecter une seule boutique Shopify à un outil interne ?
Non. Le flow OAuth n'apporte de valeur que si votre application doit être installée par plusieurs marchands indépendants, typiquement pour une publication sur le Shopify App Store. Pour un usage interne mono-boutique, la custom app est plus rapide et suffisante.
Les scopes d'une custom app Shopify peuvent-ils être modifiés après création ?
Oui, mais toute modification de scopes nécessite généralement de régénérer le token d'accès. C'est justement l'occasion de vérifier que les permissions accordées correspondent toujours au strict besoin de l'intégration.

