Guía
Autenticación y mínimo privilegio
Seller Platform v1 usa tokens personales para automatizaciones del propio vendedor. OAuth y autorización de aplicaciones de terceros quedan fuera de v1.
Enviar el token
Authorization: Bearer moku_pat_v1.…Cada token pertenece a un vendedor, vence entre 1 y 365 días y puede revocarse. El secreto se muestra una sola vez; Moku conserva un hash.
Bundles y scopes
Al crear un token eliges solo lectura, que incluye todos los scopes *.read, o lectura y escritura, que incluye los 20 scopes. Los scopes siguientes siguen siendo la unidad de autorización de cada endpoint; v1 todavía no permite seleccionarlos individualmente.
| Scope | Permite |
|---|---|
sync.read | Consultar operaciones de la cuenta emparejada bajo una política aprobada. |
sync.write | Ejecutar o reconciliar operaciones exactas de stock bajo una política aprobada. |
vendors.read | Leer la tienda vinculada al token. |
products.read | Leer catálogo y estados de publicación. |
products.write | Crear, editar y cambiar el ciclo de vida de productos. |
inventory.read | Leer stock físico, reservado y disponible. |
inventory.write | Ajustar stock físico bajo la autoridad vigente. |
connections.read | Leer conexiones y la autoridad efectiva del vendedor. |
connections.write | Crear, configurar, transferir o desconectar canales. |
listings.read | Leer mapeos entre publicaciones externas e inventario Moku. |
listings.write | Crear y mantener mapeos de publicaciones. |
reservations.read | Leer reservas públicas de inventario. |
reservations.write | Crear, renovar, consumir o liberar reservas. |
orders.read | Leer pedidos externos y de fulfillment, incluida información de entrega. |
orders.write | Importar pedidos y avanzar o resolver su fulfillment. |
events.read | Leer el registro durable de eventos. |
webhooks.read | Leer suscripciones de webhooks. |
webhooks.write | Crear, modificar, eliminar, rotar y reproducir webhooks. |
jobs.read | Leer trabajos de reconciliación y operaciones por lotes. |
jobs.write | Crear trabajos de reconciliación y operaciones por lotes; los ajustes también requieren inventory.write. |
conflicts.read | Leer conflictos de integración. |
conflicts.write | Registrar y resolver metadatos de conflictos. |
Los permisos generales de lectura y escritura no incluyen sync.read ni sync.write. La cuenta WooCommerce emparejada requiere una autorización operacional específica del propietario; cada operación también comprueba cuenta, revisión y mapeo.
Límites
Cada credencial dispone de 60 lecturas y 12 escrituras por minuto. Las respuestas incluyen RateLimit-Limit, RateLimit-Remaining y RateLimit-Reset. Un 429 agrega Retry-After.
Frontera de confianza
- Usa una credencial distinta por integración para poder rotarla o revocarla de forma independiente.
- Varios PAT del mismo vendedor pertenecen al mismo dominio de confianza. Los campos de conexión de autoridad evitan errores de coordinación; no aíslan un token malicioso de otro.
- Todo token con lectura incluye
orders.ready puede ver datos personales de entrega; protégelo como una credencial sensible. - No registres el token, encabezados de autorización ni cuerpos con datos personales.