Automatización en cTrader

Permisos de cTrader Open API: lectura o trading

Entiende qué ve una app con cada permiso de cTrader Open API y revisa la cuenta antes de autorizarla.

Conectar una app a cTrader no significa que tenga que poder operar. Si solo necesita consultar datos, el permiso accounts está documentado como acceso de lectura: no permite ejecutar operaciones. trading, en cambio, habilita también las operaciones que la cuenta tenga permitidas.

Antes de aceptar la ventana de autorización, mira tres cosas distintas: el alcance solicitado, las cuentas concretas que quieres compartir y los derechos que tiene cada cuenta. No son tres nombres para la misma opción.

Empieza por la tarea, no por el botón de conectar

El alcance OAuth define qué puede solicitar la aplicación a través de la API. En la documentación de cTrader Open API hay dos opciones: accounts permite consultar información y estadísticas, sin operaciones de trading; trading añade las operaciones que estén permitidas para esa cuenta. La guía de autenticación de cTrader describe ambos alcances.

PermisoLo que documenta cTraderTiene sentido cuando…
accountsDatos y estadísticas de la cuenta, sin operarLa app muestra información o prepara informes
tradingDatos de la cuenta y operaciones autorizadasLa app necesita enviar o gestionar órdenes

Si una herramienta solo crea un panel con estadísticas, pregúntate por qué necesita permiso para operar. Si la app pide trading, eso no demuestra que sea maliciosa; sí es un motivo razonable para pedir una explicación concreta antes de concederlo.

Una cuenta autorizada no es una cuenta sin límites

Durante el consentimiento puedes elegir una o varias cuentas vinculadas a tu cTID. Según cTrader, las cuentas que abras más adelante no se añaden automáticamente: tendrás que volver al flujo de autorización para concederles acceso. El permiso de la app y la selección de cuentas son controles distintos. La documentación de Open API explica el proceso.

Además, la propia cuenta tiene derechos de acceso. El modelo de cTrader contempla FULL_ACCESS, CLOSE_ONLY, NO_TRADING y NO_LOGIN. El alcance OAuth no elimina esas restricciones ni amplía por sí solo los derechos de la cuenta. Puedes consultar la referencia de derechos de acceso de cTrader.

Haz esta comprobación antes de pulsar «permitir»:

  • Alcance: ¿la app pide accounts o trading? ¿Su función necesita realmente ese nivel?
  • Cuentas: ¿has seleccionado únicamente las cuentas que quieres compartir?
  • Derechos propios: ¿qué operaciones permite el broker en cada cuenta?

También revisa qué dice el proveedor sobre el almacenamiento y el tratamiento de los datos. cTrader indica que esa información debe explicarse al usuario como parte del proceso de autorización.

Prueba el acceso antes de confiar en la integración

Una sesión iniciada solo demuestra que la conexión funcionó. No acredita por sí misma que el permiso sea necesario ni que el proveedor gestione bien tus credenciales.

  1. Define el resultado esperado. Para un panel de consulta, anota qué dato debe mostrar; no añadas capacidad de enviar órdenes “por si acaso”.
  2. Lee el permiso solicitado. Si una app de informes pide trading, pausa y solicita al proveedor el motivo de ese acceso adicional.
  3. Limita las cuentas compartidas. No autorices otras cuentas vinculadas que la herramienta no necesite.
  4. Comprueba el comportamiento. Si puedes, empieza con una cuenta demo. Verifica que la información visible coincide con cTrader y que el flujo de solo lectura no modifica órdenes ni posiciones.
  5. Protege los tokens. En su flujo documentado, cTrader entrega un access token y un refresh token. La guía indica que el access token dura 2,628,000 segundos y que el refresh token no tiene un plazo de expiración. Trátalos como credenciales: no los incluyas en capturas compartidas, repositorios, registros comunes ni mensajes de soporte. La autenticación de cTrader detalla el intercambio; las recomendaciones generales de seguridad OAuth del IETF y la guía OAuth de OWASP explican la importancia del mínimo privilegio y del cuidado de los tokens.
  6. Localiza cómo retirar el acceso. Averigua el procedimiento actual para desconectar la app y revocar permisos. Vuelve a revisar las cuentas compartidas si cambias de cuenta o credenciales.

Esta lista ayuda a revisar permisos; no certifica la seguridad del código, los servidores o las prácticas de datos de un proveedor externo. El alcance reduce la autoridad de la API, pero no permite saber por sí solo qué hace la empresa con la información. Las recomendaciones del IETF son generales para OAuth, no una afirmación de que cTrader implemente cada control de la misma manera.

Open API y agentes de IA resuelven preguntas distintas

El alcance de Open API especifica el acceso de una aplicación. Un agente de IA puede combinar esa conexión con instrucciones, controles de la plataforma y acciones de trading. Para revisar ese otro problema, consulta la guía sobre permisos de agentes de IA en cTrader. Si desarrollas automatizaciones, el artículo sobre registros de decisión de un cBot explica cómo reconstruir después las acciones que cambiaron el estado.

realbacktesting es un estudio de software de trading para cTrader. Su trabajo parte de que el trader pueda inspeccionar el comportamiento, no solo aceptar una pantalla convincente. Ese mismo criterio sirve al conectar herramientas: comprueba el permiso desde la plataforma. En nuestro proceso de pruebas explicamos cómo reproducir en cTrader los backtests publicados de nuestros cBots.

Dudas habituales

¿accounts permite abrir una operación?

No. cTrader lo define como acceso de consulta y especifica que ese alcance no permite realizar operaciones de trading.

¿trading hace que cualquier orden se acepte?

No. Permite las operaciones que admita la cuenta y la API; no anula las restricciones de la cuenta ni garantiza el resultado de una orden.

¿Una cuenta nueva queda conectada automáticamente?

No según la guía de cTrader. Debes volver al proceso de autorización para dar acceso a cuentas añadidas después.

Qué conviene recordar

El botón de conexión no sustituye una revisión. Comprueba el permiso, la lista de cuentas y los derechos propios de cada cuenta antes de dar acceso.

Publicado Oct 09, 2026 · realbacktesting · Contenido educativo y comentario de mercado — no es asesoramiento financiero. El trading conlleva riesgo; los resultados pasados no garantizan resultados futuros.