developers  · docsConta
Obtém o teu token
Docs · Autenticação

Autenticação

Atualizado Aug 2026 · API v3

Duas formas de entrar, uma regra: quem é dono dos dados decide o mecanismo.

Personal access tokens

Um PAT age como tu — só consegue chegar às tuas próprias listas, itens e perfil. Authorization: Bearer pon_pat_… simples, nada mais. Usa-o para scripts, cron jobs, Home Assistant, dashboards.

  • Criado em my.pon.app → Tokens de acesso, com scopes por token.
  • Validade: 90 dias por omissão, até 365, ou sem expiração se assim escolheres.
  • Até 10 tokens por conta; o segredo é mostrado exatamente uma vez.
  • Os PAT cobrem os scopes de listas, produtos e perfil — os scopes de media estão reservados às apps OAuth.

Apps que autenticam outras pessoas

Tudo o que está acima diz respeito à tua própria conta. No momento em que uma app autentica outros utilizadores do pon, passa por OAuth 2.1 no login alojado (auth.pon.app) — esses clientes parceiros configuramo-los individualmente. Estás a construir algo assim? Escreve para [email protected] e ajudamos-te a começar.

Scopes

Scope Significado
lists:read Ler as tuas listas e itens
lists:write Criar e alterar listas e itens
products:read Ler sugestões de produtos e códigos de barras
products:write Contribuir com dados de produtos
profile:read Ler os dados básicos do teu perfil

Pede o conjunto mais pequeno que funcione — podes sempre criar outro token com mais.

Erros que vais encontrar

  • 401 UNAUTHORIZED — token em falta/expirado, ou um problema com a prova DPoP (o header WWW-Authenticate diz-te qual).
  • 403 DEVELOPER_MODE_REQUIRED — a conta nunca ativou o modo de programador.
  • 403 EMAIL_UNVERIFIED — confirma primeiro o endereço de e-mail da conta.