Saltar al contenido

Apartado 3 de 12 · Empezar

Lo que el token abre, y lo que no acota

Qué rutas acotan de verdad los permisos de un token de Chatendo, por qué hay que tratarlo como la llave de la cuenta y cómo se aíslan los datos entre cuentas.

Revisado el API 1.11.9 2 min de lectura

Los tokens que se crean en Ajustes → Tokens de API son estrictos: solo entran en las rutas que declaran un permiso que les hayas marcado. Una ruta que no declara ninguno es del panel, y a un token estricto le queda cerrada.

Medido el 27-09-2026 en el entorno de pruebas, con el mismo código que corre en producción, con un token estricto que tiene solamente contacts:read:

Ruta Respuesta
GET /contacts · GET /tags 200 — tiene el permiso
GET /conversations 403 — le falta conversations:read
GET /analytics 403 — le falta analytics:read
GET /webhook-endpoints 403 — le falta webhooks:manage
GET /tenant/settings 403 — le falta settings:read
GET /channels · GET /imports/whatsapp 403 — le falta channels:read
GET /users 403 — le falta team:read
GET /contacts/{id}/timeline 403 — junta mensajes y notas: pide además conversations:read y notes:read
GET /notifications 403 — es del panel: ningún permiso la abre

Cada 403 dice en required qué permiso falta (vacío si la ruta es del panel). Tres rutas se abren a cualquier token: GET /auth/me, POST /auth/logout y GET /novedades.

Los tokens de antes siguen como estaban. En la lista salen con el distintivo Heredado: las rutas que declaran permiso se lo piden igual, pero las que no declaran ninguno las atraviesan (con uno así, GET /tenant/settings da 200). Para que uno sea estricto, crea otro con los permisos que usa, cámbialo en tu programa y revoca el viejo.

Aun así: un token por integración, permisos mínimos, y revocar en cuanto una integración deja de usarse. Entre cuentas no pasa nada, ni con un token estricto ni con uno heredado: está probado con dos, justo abajo.

Varias cuentas a la vez

Si integras a varios clientes de Chatendo —una agencia, un programa de gestión con muchos comercios—, cada uno te da su token y cada token vive en su cuenta. Probado el 22-09-2026 con dos cuentas, A y B, en el entorno de pruebas de Chatendo:

Prueba Resultado
A da de alta un contacto Queda en la cuenta A, no en la B
A pide un contacto de B por su id 404 — ni siquiera se confirma que exista
A intenta editarlo o borrarlo 404, y el contacto de B sigue intacto
La lista de contactos de A Trae los de A, nunca los de B
B da de alta el mismo teléfono que ya tiene A 201: cada cuenta tiene su agenda; un teléfono no «choca» entre cuentas

Los controles también pasaron: cada token sí lee, edita y lista lo suyo. Veinte comprobaciones, veinte en verde.

Para tu lado: guarda cada token junto a la cuenta a la que pertenece. Un id de contacto solo vale con el token de su cuenta; con otro, es un 404.

Escríbenos por WhatsApp Te contesta nuestro agente de IA al momento