Adaptador
El producto tiene un camino implementado para la red y operación. No demuestra que la cuenta esté preparada.
Un logotipo de red en un panel no demuestra que la cuenta pueda publicar. Una conexión segura necesita identidad correcta, consentimiento explícito, scopes mínimos, aprobación del proveedor cuando sea necesaria, pruebas por formato, gestión del ciclo del token y revocación limpia. Usa esta checklist antes de automatizar una cuenta de cliente o marca.
Las API, permisos y revisiones cambian con frecuencia. Comprueba la documentación oficial y prueba con una cuenta elegible antes de considerar la conexión lista para producción.
El producto tiene un camino implementado para la red y operación. No demuestra que la cuenta esté preparada.
Proveedor y cuenta concedieron scopes, roles y revisión de app necesarios para la acción exacta.
Una cuenta real elegible completó el formato y devolvió objeto remoto u otra evidencia atribuible.
Lista propietario legal, business manager, página o canal, tipo de cuenta, administradores, recuperación y operadores. Confirma que quien da consentimiento actúa para la marca correcta. Conectar con una cuenta personal o de prueba equivocada puede funcionar técnicamente y ser inútil comercialmente.
Guarda identidad de destino legible e identificador del proveedor. No dependas solo de avatar o nombre. En una agencia, decide si cliente o agencia posee la relación con la app del proveedor y quién puede revocar acceso al terminar.
Pide solo scopes necesarios para el flujo visible. Separa lectura de perfil, analítica, borradores, carga de medios y publicación. Explica cada permiso al conectar. Un conjunto amplio complica revisión y aumenta el impacto de un token comprometido.
Trata aprobación del proveedor y consentimiento como hechos distintos. Un adaptador puede existir antes de que aprueben la app. El proveedor puede aprobar una capacidad mientras la cuenta no tiene tipo o rol correcto. El estado debe mostrarlo en lugar de reducir todo a « conectado ».
Mantén tokens de acceso y refresh en servidor, cifrados en reposo y fuera de URL, logs, analítica y navegador. Vincula estado OAuth a la sesión iniciadora y verifica redirecciones. Rota secretos con proceso documentado sin mostrar valores.
Registra hora, identificador, scopes, expiración, refresh y revocación. Alerta de fallos repetidos o pérdida de scopes. Una cuenta expirada debe bloquear publicación directa y mostrar acción clara, no cambiar silenciosamente a otra cuenta.
Ejecuta un canario real para cada combinación vendida: texto, imagen, vídeo vertical, carrusel, documento u otro formato. Verifica tipo de cuenta, restricciones, texto, destino, visibilidad, identificador y resultado remoto. Un texto exitoso no demuestra vídeo ni analytics.
Mantén rutas directa, notificación, manual y no compatible explícitas. Las plataformas controlan sus API. Si un timeout deja entrega incierta, reconcilia el estado remoto antes de reintentar. El bloqueo local at-most-once reduce un riesgo sin reemplazar reconciliación.
Prueba la expiración antes de producción. Conoce si el refresh es automático, cuándo hace falta nuevo consentimiento y quién recibe alerta. Ofrece desconexión visible y retira programados o pásalos claramente a manual cuando desaparece el permiso.
En la salida, revoca acceso si procede, elimina tokens, conserva solo evidencia exigida y exporta registros del cliente. Repite inventario tras cambio de rol, adquisición, salida de empleado o aviso de seguridad. Una conexión es un ciclo de vida.
Los enlaces son documentación primaria. Scopes, revisión, formatos y elegibilidad cambian, así que consulta la versión actual antes de implementar o comprar.
No. Puede demostrar solo consentimiento. También hacen falta adaptador, aprobación del proveedor, rol, formato compatible y entrega real.
No. Deben mantenerse en servidor, protegidos en reposo y excluidos de URL, logs y analítica.
Confirma propiedad, rol, responsabilidad de la app, scopes, identificador de destino, dueño de revocación y plan de salida antes del primer post.
La publicación directa debe bloquearse o pasar a ruta manual explícita. El responsable necesita una acción clara de nuevo consentimiento.
Valida el flujo, los permisos y la evidencia antes de ampliar.
Crear un espacio Cascads