Connexion à l'API Shopify : la confusion que même les devs expérimentés font encore

6 min de lecture

Shopify connexion API : OAuth, Custom App ou token privé ? Comparatif clair pour choisir la bonne méthode d'authentification en 2026.

Cadenas et badge d'accès posés sur un bureau en bois, à côté d'un ordinateur portable flou, symbolisant la sécurisation d'une connexion API

Taper "shopify connexion" dans Google renvoie presque uniquement des tutoriels pour se reconnecter à son compte admin. Le vrai problème, pour la majorité des développeurs qui atterrissent sur cette page, n'a rien à voir avec un mot de passe oublié : ils cherchent à connecter une application tierce à l'API Shopify, et se perdent entre trois méthodes d'authentification qui ne se ressemblent pas du tout.

Cette confusion coûte du temps. Beaucoup de temps. Cet article compare les trois façons de connecter une app à Shopify, custom app, OAuth public, token legacy, et dit clairement laquelle utiliser selon votre situation.

Les trois méthodes de connexion à l'API Shopify

Shopify propose historiquement plusieurs chemins pour obtenir un accès à l'Admin API. Ils ne sont pas interchangeables, et la documentation officielle les mélange souvent dans des pages différentes sans jamais les comparer frontalement.

La custom app (application admin-only)

C'est la méthode recommandée pour un usage interne : une intégration développée pour une seule boutique, sans intention de la publier sur le Shopify App Store. Le marchand génère lui-même un token d'accès depuis son panneau d'administration, en définissant les scopes nécessaires (lecture des commandes, écriture des produits, etc.).

Pas de flow OAuth, pas de redirection, pas de review Shopify. On génère le token, on l'utilise. C'est direct.

Le flow OAuth (public app)

Nécessaire si l'application doit fonctionner sur plusieurs boutiques différentes, typiquement une app destinée à être listée sur le Store. Le marchand autorise l'accès via un écran de consentement, Shopify redirige vers votre callback avec un code d'autorisation, votre serveur échange ce code contre un token.

C'est plus lourd à mettre en place. Mais c'est la seule option viable si vous ne contrôlez pas la boutique cible.

Le token privé legacy

Ancienne méthode, encore présente dans une partie du code en production chez des clients qu'on a audités. Shopify pousse activement vers les custom apps depuis plusieurs années. Un projet qui utilise encore un private app "classique" mérite d'être migré, ce n'est plus la voie recommandée par la plateforme.

Le tableau comparatif

CritèreCustom AppOAuth (Public App)Token legacy
Usage cibleUne seule boutiqueMulti-boutiques, App StoreDéprécié
Mise en placeSimple, quelques minutesComplexe, flow complet à coderSimple mais obsolète
Review ShopifyNon requiseRequise si publiée sur le StoreNon requise
Rotation des tokensManuelleGérée par le flow OAuthManuelle
Recommandé en 2026OuiOui, si multi-marchandsNon

Une intégration Shopify qui bloque sur l'authentification ? Parlons-en.

L'erreur la plus fréquente qu'on voit chez nos clients

La plupart des équipes choisissent la méthode d'authentification avant de savoir combien de boutiques leur app va devoir servir. Résultat : elles partent sur un flow OAuth complet, webhook de callback, gestion du state, stockage sécurisé des tokens par marchand, pour un projet qui ne servira jamais qu'une seule boutique interne.

C'est trois à quatre fois plus de code que nécessaire.

Chez un client e-commerce qu'on a accompagné, l'intégration existante tournait encore sur un token legacy datant de plusieurs années. Les scopes étaient beaucoup trop larges, accès complet aux commandes et aux clients pour un outil qui ne devait lire que les stocks. On a migré vers une custom app avec des scopes précis. Résultat immédiat : surface d'attaque réduite, et plus aucune alerte de sécurité sur cette intégration lors des audits suivants.

Une limite honnête à connaître : la custom app ne fonctionne que sur la boutique où elle a été créée. Si votre client change de plan Shopify ou migre vers une nouvelle boutique, il faut régénérer le token. Ce n'est pas automatique.

Sécuriser sa connexion une fois le token obtenu

Choisir la bonne méthode ne suffit pas. Le token lui-même doit être traité comme un secret critique, jamais commité dans un repo, jamais loggé en clair.

Trois pratiques réduisent vraiment le risque :

  • Stocker le token dans un gestionnaire de secrets (variables d'environnement chiffrées, vault dédié), jamais dans le code source.
  • Limiter les scopes au strict nécessaire dès la création de l'app, plutôt que de tout cocher "au cas où".
  • Mettre en place une rotation régulière, même manuelle, plutôt que de garder le même token pendant des années.

Et si votre équipe compte moins de trois développeurs sur le projet Shopify, la custom app reste presque toujours le bon choix par défaut. Le flow OAuth complet n'a de sens que si plusieurs marchands indépendants doivent installer votre app un jour.

Ce qu'il faut retenir

Trois méthodes existent, mais une seule question détermine le bon choix : votre app va-t-elle servir une boutique ou plusieurs ? Pour une seule boutique, la custom app suffit et se met en place en quelques minutes. Pour du multi-marchands, direction OAuth, malgré sa complexité.

Le token legacy, lui, n'a plus sa place dans un projet neuf en 2026.

Si votre intégration Shopify actuelle repose encore sur une ancienne méthode d'authentification, ou si vous hésitez sur l'architecture à adopter pour une nouvelle app, l'équipe fstck peut auditer votre setup actuel et proposer une migration propre. On a déjà écrit sur des sujets d'architecture proches dans notre guide sur la création d'un serveur MCP, où la logique de gestion des accès à des outils externes suit des principes très similaires.

Questions fréquentes

Comment obtenir un token d'accès Admin API sans passer par le flow OAuth complet ?

En créant une custom app directement depuis l'interface d'administration Shopify du marchand. Le token est généré immédiatement après avoir défini les scopes nécessaires, sans redirection ni écran de consentement.

Pourquoi mon token Shopify renvoie une erreur 401 après plusieurs mois d'utilisation ?

Les causes les plus courantes sont une révocation manuelle du token par le marchand, un changement de scopes sur l'app, ou une désinstallation suivie d'une réinstallation qui génère un nouveau token. Vérifiez d'abord le statut de l'app dans l'admin Shopify du marchand concerné.

Quelle est la différence entre une custom app et une app privée legacy sur Shopify ?

La custom app est la méthode actuellement recommandée par Shopify pour un usage mono-boutique, avec une gestion des scopes plus fine. Le terme "private app" désignait l'ancien système, aujourd'hui déprécié au profit des custom apps.

Faut-il un flow OAuth pour connecter une seule boutique Shopify à un outil interne ?

Non. Le flow OAuth n'apporte de valeur que si votre application doit être installée par plusieurs marchands indépendants, typiquement pour une publication sur le Shopify App Store. Pour un usage interne mono-boutique, la custom app est plus rapide et suffisante.

Les scopes d'une custom app Shopify peuvent-ils être modifiés après création ?

Oui, mais toute modification de scopes nécessite généralement de régénérer le token d'accès. C'est justement l'occasion de vérifier que les permissions accordées correspondent toujours au strict besoin de l'intégration.

Équipe Fullstack
Suivre sur LinkedIn →

Parlons de votre projet

Vous avez un projet en gestation, une idée audacieuse ?
Rencontrons-nous et parlons-en.

Nous contacter