Seguridad · 12 min de lectura

Cómo conectar una aplicación a Amazon Seller Central sin riesgos, y cómo revocarla

Por El equipo de Agent ChaChing en 52commercePublicado

Para conectar una aplicación a Amazon Seller Central nunca escribes tu contraseña en la aplicación. Pulsas Autorizar, Amazon abre su propia página de inicio de sesión de Seller Central, te muestra exactamente los roles que pide la aplicación y tú confirmas. Puedes retirar ese permiso cuando quieras en Aplicaciones y servicios, Gestionar tus aplicaciones, así que la verdadera pregunta es qué comprobar antes de confirmar.

Ilustración de un candado y una llave junto a un smartphone, unido por una cadena de eslabones a una pequeña nube, para una guía sobre cómo conectar una aplicación a Amazon Seller Central

En resumen

  • La autorización ocurre en la página de Amazon. La aplicación nunca ve tu contraseña, y la política de uso aceptable de Amazon prohíbe a los desarrolladores incluso pedirla.
  • La página de autorización enumera los roles que pide la aplicación. Menos roles, menos cosas que pueden salir mal.
  • Una app de avisos de pedidos necesita un solo rol de lectura, Inventory and Order Tracking, y ningún dato de compradores.
  • Antes de conectar, comprueba cinco cosas: desarrollador registrado, roles solicitados, datos de compradores, dónde se guardan los tokens y cómo revocar.
  • Revocar son cuatro clics en Seller Central: Aplicaciones y servicios, Gestionar tus aplicaciones, desactivar la autorización, OK.
Contenido
  1. ¿Buscas la app Amazon Seller o el acceso a Seller Central?
  2. Cómo funciona la autorización de una aplicación, paso a paso
  3. Los roles: qué puede pedir una aplicación
  4. La lista de comprobación antes de conectar una aplicación a Seller Central
  5. Por qué un solo rol de lectura basta para un aviso de pedido
  6. Cómo revocar una aplicación en Gestionar tus aplicaciones
  7. Preguntas frecuentes
  8. ¿Es seguro conectar aplicaciones a Seller Central?
  9. ¿Puede una app conectada ver mi contraseña de Amazon?
  10. ¿Qué es la API de Amazon Seller Central?
  11. ¿Dónde veo qué aplicaciones tienen acceso a mi cuenta de vendedor?
  12. ¿Una app con Inventory and Order Tracking ve las direcciones de mis compradores?
  13. Fuentes

¿Buscas la app Amazon Seller o el acceso a Seller Central?

Muchas personas que escriben esta búsqueda quieren otra cosa. La app oficial Amazon Seller está en el App Store y Google Play y usa tus credenciales normales de vendedor; en nuestra guía de la app Amazon Seller explicamos qué hace y qué no. El acceso a Seller Central está en sellercentral.amazon.es, sellercentral.amazon.com.mx o la dirección de tu marketplace. Este artículo trata del tercer significado: dar a una herramienta de terceros acceso a tu cuenta de vendedor a través de la Selling Partner API de Amazon, y hacerlo sin arrepentirte después.

Cómo funciona la autorización de una aplicación, paso a paso

Toda herramienta seria para vendedores se conecta de la misma forma, porque Amazon solo ofrece un camino. Amazon lo llama website authorization workflow. Desde tu lado se ve así.

  1. En la app o en la web del desarrollador eliges Autorizar, Conectar o un botón parecido.
  2. Amazon abre una página de autorización dentro de Seller Central. Si no has iniciado sesión, lo haces ahí, con tu verificación en dos pasos como siempre. La barra de direcciones muestra el dominio de Amazon, no el del desarrollador.
  3. La página nombra la aplicación y enumera los roles que pide, cada uno con una breve descripción.
  4. Confirmas. Amazon entrega al desarrollador un código de corta duración, que su servidor intercambia por tokens de acceso.
  5. Desde entonces la app llama a la Selling Partner API con esos tokens, limitada a los roles que aprobaste.
  6. La autorización dura 365 días, o hasta que el desarrollador añada un rol. Entonces Amazon te pide volver a autorizar la app desde la página Gestionar tus aplicaciones.

De aquí salen tres cosas. Tu contraseña nunca sale de Amazon: el desarrollador recibe un código, no credenciales, y la política de uso aceptable de Amazon para desarrolladores lo dice tal cual: "Do not request or share Amazon Portal usernames or passwords from Authorized Users" (no pidas ni compartas nombres de usuario ni contraseñas de Amazon de los usuarios). Segundo, los roles de la página de autorización son toda la historia; una app no puede usar a escondidas un rol que no pidió. Tercero, las reglas de Login with Amazon dicen: "Do not use a WebView to display Login with Amazon web pages within your application" (no muestres las páginas de inicio de sesión de Amazon en una WebView). Así que espera que el inicio de sesión se abra en tu navegador o en una pestaña donde puedas ver la dirección, no en una pantalla que controle la app.

Los roles: qué puede pedir una aplicación

Ilustración de un escudo con una marca de verificación delante de un portátil abierto, la lista que conviene repasar antes de conectar una aplicación a Amazon Seller Central

La página de roles de Amazon enumera todos los roles que un desarrollador puede solicitar. La mayoría de las herramientas para vendedores usan unos pocos: Product Listing (listings), Pricing (precios), Inventory and Order Tracking (inventario y pedidos), Amazon Fulfillment (Logística de Amazon), Buyer Communication (mensajes de compradores), Finance and Accounting, Brand Analytics y Selling Partner Insights. Cuatro roles están marcados como restricted, es decir, restringidos: Direct-to-Consumer Shipping, Tax Invoicing, Tax Remittance y Professional Services. Los roles restringidos son los que pueden desbloquear datos personales de compradores (PII en el vocabulario de Amazon), como una dirección de envío, o datos fiscales. Sobre el rol que necesita una app de avisos, Amazon escribe: "The Inventory and Order Tracking role provides access to operations that analyze and manage inventory. ... Operations that require this role do not use PII required to ship an order" (el rol da acceso a inventario y pedidos; sus operaciones no usan los datos personales necesarios para enviar un pedido).

Los roles restringidos importan por dos motivos. Los nombres y direcciones de envío de los compradores solo salen de la Orders API con un Restricted Data Token, y esos tokens van ligados a roles restringidos como Direct-to-Consumer Shipping. Y Amazon somete a los desarrolladores que piden roles restringidos a una revisión más dura, con una evaluación de seguridad de datos además del control estándar. Eso tiene sentido para una herramienta de etiquetas de envío que imprime direcciones. No lo tiene para un panel de datos, un repricer o una app de avisos. La regla práctica: los roles deben corresponder a la función. Un repricer necesita Pricing. Una herramienta de listings necesita Product Listing. Una herramienta que solo lee pedidos e inventario necesita Inventory and Order Tracking y nada más. Cada rol extra es más alcance para el desarrollador, y para cualquiera que algún día le robe los tokens.

La lista de comprobación antes de conectar una aplicación a Seller Central

Repasa estos puntos antes de pulsar Confirmar. Lleva cinco minutos, y la mayoría de las respuestas están en la web del desarrollador.

PreguntaCómo es una buena respuestaSeñal de alarma
¿Está el desarrollador registrado en Amazon?La conexión pasa por la página de autorización de Seller Central. Extra: la app aparece en el Selling Partner Appstore, que Amazon revisa.La app te pide escribir tu correo y contraseña de Seller Central en su propio formulario.
¿Qué roles pide?Solo los roles que sus funciones necesitan, explicados en la web. Para avisos de pedidos: Inventory and Order Tracking.Un rol restringido, o una lista larga de roles sin explicación.
¿Necesita datos de compradores o Restricted Data Tokens?No, salvo que imprima etiquetas, cree facturas o gestione mensajes de compradores.Una herramienta de análisis o de avisos que quiere direcciones de envío "para completar".
¿Dónde y cómo se guardan los tokens?Cifrados en reposo, en una región concreta, en los servidores del desarrollador, nunca en tu móvil.Sin respuesta, "en la app", o un vago "de forma segura".
¿Qué dicen la política de privacidad y los términos?Plazos de conservación, borrado en 30 días tras revocar y una forma de eliminar tu cuenta tú mismo.Sin política de privacidad, o una web en construcción. Amazon rechaza a los desarrolladores cuya web no es accesible o solo funciona con inicio de sesión.
¿Cómo revocas?En la app y en Seller Central en Gestionar tus aplicaciones, sin pedírselo a nadie.Solo por correo al soporte.
¿Quién está detrás?Una empresa con nombre, dirección y número de registro.Un nombre de pila y un formulario de contacto.

Dos filas merecen una nota. Toda app pública que puedas autorizar desde la página de autorización ha pasado el registro de desarrolladores de Amazon: un perfil de desarrollador, un cuestionario de controles de seguridad y una web accesible públicamente con política de privacidad y términos. Las apps públicas no listadas tienen un tope de 25 autorizaciones de vendedores; una ficha en el Selling Partner Appstore elimina ese tope y añade una segunda revisión. Y sobre los tokens, la Data Protection Policy de Amazon exige a cada desarrollador que las "programmatic credentials (including API keys)" estén cifradas en reposo, accesibles solo para personal autorizado y rotadas al menos cada doce meses. Un desarrollador que no puede decirte dónde y cómo se guardan tus tokens o no lo sabe o no quiere decirlo. Las dos cosas son respuestas.

Por qué un solo rol de lectura basta para un aviso de pedido

Para avisarte de que ha entrado un pedido, una app necesita saber que el pedido existe, su estado, el marketplace, si es Logística de Amazon (FBA) o gestionado por el vendedor (FBM), cuántos artículos tiene y, cuando Amazon lo libera, el importe. Nada de eso son datos de compradores. La notificación ORDER_CHANGE de Amazon, el evento que se dispara cuando cambia un pedido, exige Inventory and Order Tracking, Amazon Fulfillment o el rol restringido Direct-to-Consumer Shipping; con el primero basta. Con solo ese rol una app no puede cambiar tus listings ni tus precios, ni ver quién compró. Si alguien robara los tokens del desarrollador, podría leer pedidos e inventario, no reescribir tu catálogo ni recopilar direcciones. La versión técnica está en nuestro artículo sobre cómo las apps se enteran de los pedidos de Amazon a través de la Selling Partner API.

Un detalle que solo descubrimos al construir la app: el mensaje ORDER_CHANGE incluye un campo con el código postal de destino, y la Data Protection Policy de Amazon cuenta "postal code" como dato personal, junto al nombre, la dirección, el correo y el teléfono. Una app que guarda ese campo tiene datos de compradores en sus servidores, con la regla de conservación de 30 días y las auditorías que conlleva. Una app que no lo necesita debe descartarlo al llegar. Lo explicamos a fondo en qué pueden ver las aplicaciones de tus compradores según la política de protección de datos de Amazon.

Lo que hicimos nosotros

  • Nos registramos como desarrollador de la Selling Partner API con exactamente un rol, Inventory and Order Tracking, y construimos la app alrededor de la Data Protection Policy de Amazon.
  • Agent ChaChing no guarda ningún dato de compradores: ni nombres, ni direcciones, ni correos, ni teléfonos, ni códigos postales, ni datos de pago. El campo del código postal de la notificación de Amazon se descarta en el momento en que llega. Los números de pedido se guardan solo como hash con clave (HMAC) más los últimos cuatro dígitos para el texto del aviso.
  • Tus tokens de autorización están cifrados en servidores de la UE y solo los descifra el servicio que habla con Amazon, nunca la app de tu móvil.
  • Puedes desconectar en la app o en Seller Central en Aplicaciones y servicios, Gestionar tus aplicaciones. Eliminar tu cuenta es un toque, y todo desaparece en 30 días.

Cómo revocar una aplicación en Gestionar tus aplicaciones

No necesitas al desarrollador para terminar la conexión. En Seller Central:

  1. Abre Aplicaciones y servicios y después Gestionar tus aplicaciones.
  2. Busca la app en la lista.
  3. Elige la opción para desactivar la autorización (Disable authorization).
  4. Confirma con OK en la ventana emergente.

La documentación de Amazon indica que la app queda desactivada pero sigue visible en la página Gestionar tus aplicaciones; verla ahí después es normal. Sus tokens dejan de funcionar, y según la Data Protection Policy el desarrollador debe borrar definitivamente tus datos en los treinta días siguientes a la revocación. Si la app tiene su propio botón de desconectar, usa los dos: el botón permite al desarrollador limpiar de inmediato, y la página de Seller Central es tu prueba.

En esa misma página vuelves a autorizar. Toda app pública caduca a los 365 días, y Amazon también te pide volver a autorizar cuando el desarrollador añade un rol. Ese segundo caso merece una pausa: una app que de repente quiere un rol nuevo debe explicar qué función lo necesita. También es buena costumbre abrir Gestionar tus aplicaciones una vez al trimestre y desactivar lo que ya no uses. Si estás eligiendo una app de avisos, nuestro repaso de todas las formas de recibir notificaciones de ventas en Amazon compara las opciones por velocidad y fiabilidad.

Preguntas frecuentes

¿Es seguro conectar aplicaciones a Seller Central?

Tan seguro como los roles que apruebas y el desarrollador que eliges. La conexión en sí está bien diseñada: inicias sesión en la página de Amazon, la app recibe tokens limitados a los roles que viste y puedes cortarla cuando quieras. El riesgo está en las apps que piden más de lo que necesitan o tratan los datos de compradores con descuido. Usa la lista de arriba y prefiere apps que pidan uno o dos roles.

¿Puede una app conectada ver mi contraseña de Amazon?

No. El desarrollador nunca recibe tu contraseña; Amazon le da un código y tokens. La política de uso aceptable de Amazon incluso prohíbe a los desarrolladores pedir nombres de usuario o contraseñas de Seller Central. Si una herramienta te pide escribir tu acceso de Seller Central en su propio formulario, no la conectes.

¿Qué es la API de Amazon Seller Central?

Normalmente se refiere a la Selling Partner API, la interfaz que Amazon ofrece a los desarrolladores para leer y escribir datos del vendedor: pedidos, inventario, listings, precios, informes, finanzas y notificaciones. Cada rol que apruebas en la página de autorización corresponde a un grupo de operaciones de esa API.

¿Dónde veo qué aplicaciones tienen acceso a mi cuenta de vendedor?

En Seller Central, abre Aplicaciones y servicios y elige Gestionar tus aplicaciones. La página enumera cada app que has autorizado, con su estado. Desde ahí puedes desactivar una autorización o volver a autorizar una app caducada.

¿Una app con Inventory and Order Tracking ve las direcciones de mis compradores?

No. La descripción de ese rol por parte de Amazon dice que sus operaciones no usan los datos personales necesarios para enviar un pedido. Las direcciones de envío y los datos de contacto de los compradores requieren un Restricted Data Token, ligado a roles restringidos como Direct-to-Consumer Shipping. Un rol de lectura de pedidos da estado, artículos e importes, no quién compró.

Fuentes

  1. https://developer-docs.amazon.com/sp-api/docs/roles-in-the-selling-partner-api
  2. https://developer-docs.amazon.com/sp-api/docs/website-authorization-workflow
  3. https://developer-docs.amazon.com/sp-api/docs/revoke-authorizations
  4. https://developer-docs.amazon.com/sp-api/docs/renew-authorizations
  5. https://developer-docs.amazon.com/sp-api/docs/role-mappings-for-types
  6. https://developer-docs.amazon.com/sp-api/docs/tokens-api-use-case-guide
  7. https://developer-docs.amazon.com/sp-api/docs/register-as-a-public-developer
  8. https://developer-docs.amazon.com/sp-api/docs/application-authorization-limits
  9. https://sellercentral.amazon.com/mws/static/policy?documentType=DPP&locale=en_US
  10. https://sellercentral.amazon.com/mws/static/policy?documentType=AUP&locale=en_US
  11. https://developer.amazon.com/docs/login-with-amazon/webview.html
  12. https://sell.amazon.com/tools/selling-partner-appstore

Lee también