Qué es
OAuth es el mecanismo con el que le concedes a una aplicación permiso para usar
tu cuenta de otro servicio sin entregarle tu contraseña. El servicio donde ya
tienes la cuenta te muestra qué permisos pide la herramienta y, si confirmas, le
entrega una credencial de alcance limitado.
Esa credencial trae escrito qué puede hacer y por cuánto tiempo: no abre la
cuenta entera, habilita lo que autorizaste. Y como la concesión queda
registrada, ahí mismo la retiras después, sin cambiar tu contraseña ni afectar
otras conexiones. No sustituye a la
autenticación: demostrar quién eres es
un paso distinto de delegar.
En palabras de contador
Es la carta poder limitada. Autorizas a alguien a hacer un trámite concreto y
solo ese, no todo lo tuyo. Queda constancia de a quién se la diste, y la revocas
cuando quieras sin cambiar las chapas de la oficina. Lo esencial es lo que no
ocurre: no entregas tu contraseña.
Lo reconoces cuando una herramienta ofrece "conectar con tu correo" y te manda a
una pantalla del servicio. Ahí conviene detenerse a leer: el alcance de esa
carta poder lo firmas en ese momento.
Ejemplo aplicado
El buzón del despacho conectado a un asistente. Una herramienta que
clasifica correos puede pedir permiso sobre todo el buzón cuando le bastaba una
carpeta. No se nota en el uso diario, sino el día que revisas lo autorizado.
Lectura contra lectura y escritura. Alimentar un tablero desde el sistema
contable por API solo requiere consultar. Si la
concesión además permite registrar movimientos, el alcance es mayor que la
función que te vendieron.
La prueba que quedó conectada. Un piloto de tres semanas se descarta y la
autorización sigue viva meses después. Retirar lo que ya no se usa debería ser
tan rutinario como dar de baja a un usuario.
Para qué sirve en un despacho
- Conectar herramientas sin repartir contraseñas entre proveedores.
- Limitar por escrito qué puede hacer cada herramienta con la información.
- Retirar el acceso de un proveedor sin interrumpir a los demás.
- Dejar constancia de qué se autorizó, cuándo y a quién.
Riesgos o limitaciones
No elimina el riesgo: lo acota y lo hace visible. La pantalla de permisos casi
nadie la lee, y lo que ahí concedes de más queda concedido: una credencial
amplia, en manos equivocadas, permite exactamente lo que autorizaste. Hay además
pantallas falsas que imitan a las legítimas: ninguna medida por sí sola cubre
todo.
La información de tus clientes sigue siendo responsabilidad del despacho aunque
la procese un tercero. Conectar así no traslada esa responsabilidad, solo
documenta el alcance de lo que entregaste; lo dudoso, consúltalo con quien
corresponda.
Buena práctica
Antes de aceptar, lee los permisos y pregúntale al proveedor tres cosas: por qué
necesita cada uno, si hay opción de solo lectura y cuándo caduca la credencial.
Pregunta también qué pasa con lo que ya extrajo cuando revoques: revocar detiene
el acceso futuro, no borra lo copiado antes. Que quede por escrito, junto con la
política de privacidad.
Y deja en el calendario un repaso periódico: en cada servicio, abre la lista de
aplicaciones con acceso y retira las conexiones que nadie recuerda haber
autorizado.
Preguntas frecuentes
¿Si cambio mi contraseña se desconectan las aplicaciones? No siempre. Las
concesiones viven en una lista aparte: revocar y cambiar contraseña son acciones
distintas.
¿Qué pasa con mis datos cuando revoco? La herramienta deja de pedir
información nueva. Lo que ya copió se rige por lo que el proveedor te haya
prometido; pregúntalo antes de conectar.
¿Dónde reviso lo que le autoricé a cada herramienta? En el servicio dueño de
la cuenta, donde lista las aplicaciones con acceso: ahí ves el alcance y ahí
mismo se retira.
Términos relacionados
Conexión NexFiscal
El validador de CFDI gratuito de NexFiscal está del otro lado de esta decisión: funciona sin registro, así que no hay cuenta que conectar, permisos que aceptar ni concesión que revisar meses después. Cuando una herramienta sí te pida conectarse a tus cuentas, esa es la comparación que conviene hacer: qué permisos pide, frente a lo poco que necesitaría pedir para hacer el mismo trabajo.
Escrito y revisado por Ernesto Sobrino, contador.
Última revisión: 24 de agosto de 2026.