Apartado 3 de 12 · Empezar
Lo que el token abre, y lo que no acota
Qué rutas acotan de verdad los permisos de un token de Chatendo, por qué hay que tratarlo como la llave de la cuenta y cómo se aíslan los datos entre cuentas.
Los tokens que se crean en Ajustes → Tokens de API son estrictos: solo entran en las rutas que declaran un permiso que les hayas marcado. Una ruta que no declara ninguno es del panel, y a un token estricto le queda cerrada.
Medido el 27-09-2026 en el entorno de pruebas, con el mismo código que corre en producción, con un token estricto que tiene solamente contacts:read:
| Ruta | Respuesta |
|---|---|
GET /contacts · GET /tags |
200 — tiene el permiso |
GET /conversations |
403 — le falta conversations:read |
GET /analytics |
403 — le falta analytics:read |
GET /webhook-endpoints |
403 — le falta webhooks:manage |
GET /tenant |
403 — le falta settings:read |
GET /channels · GET /imports |
403 — le falta channels:read |
GET /users |
403 — le falta team:read |
GET /contacts |
403 — junta mensajes y notas: pide además conversations:read y notes:read |
GET /notifications |
403 — es del panel: ningún permiso la abre |
Cada 403 dice en required qué permiso falta (vacío si la ruta es del panel). Tres rutas se abren a cualquier token: GET /auth/me, POST /auth/logout y GET /novedades.
Los tokens de antes siguen como estaban. En la lista salen con el distintivo Heredado: las rutas que declaran permiso se lo piden igual, pero las que no declaran ninguno las atraviesan (con uno así, GET /tenant/settings da 200). Para que uno sea estricto, crea otro con los permisos que usa, cámbialo en tu programa y revoca el viejo.
Aun así: un token por integración, permisos mínimos, y revocar en cuanto una integración deja de usarse. Entre cuentas no pasa nada, ni con un token estricto ni con uno heredado: está probado con dos, justo abajo.
Varias cuentas a la vez
Si integras a varios clientes de Chatendo —una agencia, un programa de gestión con muchos comercios—, cada uno te da su token y cada token vive en su cuenta. Probado el 22-09-2026 con dos cuentas, A y B, en el entorno de pruebas de Chatendo:
| Prueba | Resultado |
|---|---|
| A da de alta un contacto | Queda en la cuenta A, no en la B |
| A pide un contacto de B por su id | 404 — ni siquiera se confirma que exista |
| A intenta editarlo o borrarlo | 404, y el contacto de B sigue intacto |
| La lista de contactos de A | Trae los de A, nunca los de B |
| B da de alta el mismo teléfono que ya tiene A | 201: cada cuenta tiene su agenda; un teléfono no «choca» entre cuentas |
Los controles también pasaron: cada token sí lee, edita y lista lo suyo. Veinte comprobaciones, veinte en verde.
Para tu lado: guarda cada token junto a la cuenta a la que pertenece. Un id de contacto solo vale con el token de su cuenta; con otro, es un 404.