Guía de la API de códigos QR: generar y gestionar códigos de forma programática (2026)
Una guía para desarrolladores sobre las API de códigos QR: cuándo usarlas, operaciones habituales, ejemplos de código en JavaScript y Python y cómo elegir entre proveedores.

Las API de códigos QR brillan cuando necesitas escalar más allá de lo que una persona puede gestionar haciendo clic en un panel de control: códigos por cliente, códigos por pedido, integración con otro sistema, generación masiva ligada a una base de datos. Bien aplicada, una API de códigos QR te permite tratar los códigos como infraestructura: generados, gestionados y medidos por tu propio software.
Esta guía cubre cuándo merecen el esfuerzo de desarrollo las API de códigos QR, las operaciones que suelen admitir, ejemplos de código funcionales y cómo comparar entre sí las API de los proveedores.
La versión de 30 segundos
Las API de códigos QR merecen la pena cuando:
- Necesitas códigos por cliente o por pedido generados de forma programática (entradas de eventos, tarjetas de fidelización, números de serie antifalsificación).
- Estás integrando la generación de códigos QR en un sistema más grande (tu CRM, tu gestión de inventario, tu plataforma de comercio electrónico).
- Generas un volumen que resulta tedioso de gestionar desde un panel de control, normalmente más de unas pocas docenas de códigos al mes.
- Necesitas actualizar destinos de forma programática en función del inventario, la hora o el comportamiento del usuario.
Son excesivas cuando:
- Necesitas un puñado de códigos para marketing. El panel de control es más rápido.
- Los códigos no van a cambiar y el volumen es pequeño. Las herramientas de generación estática sirven.
- No tienes capacidad de desarrollo para integrar, mantener y supervisar la integración de una API.
Operaciones habituales de una API de códigos QR
La mayoría de las API de códigos QR exponen cinco o seis operaciones básicas. Los nombres concretos de los puntos de conexión varían según el proveedor, pero la estructura es similar.
1. Generar un nuevo código QR.
Envías mediante POST una URL de destino (y metadatos opcionales) al proveedor; recibes a cambio un ID de código y la URL de una imagen del código QR descargable.
2. Editar el destino de un código dinámico existente.
Usas PUT o PATCH sobre el punto de conexión de un código para cambiar a dónde redirige. Útil para destinos basados en el inventario, enrutamiento según la hora del día o pruebas A/B.
3. Recuperar las analíticas de un código.
Obtienes mediante GET el número de escaneos, las series temporales, el desglose geográfico y el reparto por dispositivos de un código. Útil para integrarlo en un panel de control o para informes.
4. Listar o buscar códigos existentes.
Obtienes mediante GET una lista paginada de los códigos de tu cuenta, opcionalmente filtrada por fecha, etiqueta o destino. Útil para las interfaces de gestión.
5. Eliminar o archivar un código.
DELETE elimina el código por completo (deja de resolverse). Algunos proveedores ofrecen «archivar» como alternativa más suave, que lo pausa sin borrarlo.
6. Operaciones masivas.
Muchos proveedores ofrecen puntos de conexión por lotes: crear N códigos a la vez, actualizar todos los que coincidan con un filtro o exportar las analíticas de muchos códigos. Estos tienen sus propios límites de frecuencia e implicaciones de precio.
Patrones de autenticación
Las API de códigos QR suelen usar uno de estos tres modelos de autenticación:
Clave de API en una cabecera. El más simple: incluir una cabecera con un token Authorization Bearer en cada solicitud. Fácil de implementar; la pega está en la disciplina de rotación y revocación de claves.
OAuth 2.0. Más complejo, pero mejor para integraciones multiusuario o con socios. Basado en tokens, controlado por ámbitos y con límite de tiempo.
Solicitudes firmadas con HMAC. Lo usan algunos proveedores en escenarios de alta seguridad. El cliente firma cada solicitud con un secreto y una marca de tiempo, lo que evita los ataques de repetición.
Para la mayoría de los casos de uso, el modelo de clave de API es con el que vas a trabajar. Guarda la clave en variables de entorno, nunca la subas al control de versiones y rótala periódicamente.
Ejemplos de código
Los ejemplos de abajo usan un patrón genérico de API de códigos QR. Sustituye la URL base por el punto de conexión real de tu proveedor y ajusta los nombres de los campos para que coincidan.
Generar un código en JavaScript (Node.js):
Una llamada típica con fetch en Node envía mediante POST un JSON con la URL de destino, la etiqueta y el tipo de código. La respuesta incluye un code_id y una image_url que puedes guardar y referenciar.
Generar un código en Python:
El equivalente en Python usa la biblioteca requests para enviar mediante POST el mismo cuerpo JSON. Usa variables de entorno para la clave de API y lanza una excepción ante respuestas que no sean 2xx.
Actualizar el destino de un código:
Una solicitud PATCH al punto de conexión del código con la nueva URL de destino cambia a dónde redirige ahora cada copia impresa existente.
Obtener analíticas de escaneo:
Una solicitud GET al punto de conexión de analíticas del código, opcionalmente con parámetros de consulta de rango de fechas, devuelve recuentos y desgloses.
Son patrones ilustrativos. Consulta siempre la documentación concreta del proveedor para conocer los puntos de conexión reales y los formatos de solicitud y respuesta.
Casos de uso habituales de una API
Los patrones que aparecen una y otra vez en las integraciones reales de API de códigos QR:
Códigos por pedido o por cliente.
Comercio electrónico: cada pedido se envía con un código QR único de ese pedido, que enlaza con la página de destino específica de ese cliente (volver a pedir, solicitud de reseña, seguimiento del envío, etc.). La API genera el código en el momento de la compra y la imagen se incrusta en la plantilla del packaging.
Códigos de evento por entrada o por asistente.
Venta de entradas para eventos: cada entrada recibe un código QR único que se valida en el acceso. La misma API puede emitir después códigos de reembolso o transferencia, o códigos de seguimiento posterior al evento.
Códigos de trazabilidad por producto.
Fabricación y gran consumo: la impresión de datos variables pone un código único en cada unidad, vinculado al lote, el origen y los datos de trazabilidad de esa unidad. Lo exigen algunas normativas como la FSMA 204 y la identificación única de dispositivos de la FDA.
Códigos por ubicación o por región.
Negocios con varias sedes: la API genera un código por sede, con el destino fijado en la página o el flujo de registro de esa sede. Las actualizaciones se propagan mediante la API cuando las sedes abren, cierran o cambian de datos.
Destinos basados en el inventario.
Comercio minorista: los códigos QR de las etiquetas de estante apuntan a la página del producto, pero el destino cambia cuando el producto entra en oferta, se agota o se sustituye por una variante nueva. La API actualiza los destinos en respuesta a los eventos de inventario.
Códigos de fidelización y recompensas.
Hostelería y comercio: la tarjeta de fidelización de cada cliente lleva un código QR único. El código enlaza con el perfil de fidelización de ese cliente. La API emite los códigos en el momento del alta y actualiza la lógica de enrutamiento con el tiempo.
Códigos antifalsificación.
Productos premium: cada unidad recibe un código QR único. La API rastrea los patrones de escaneo: varios escaneos desde ubicaciones distintas del «mismo» código (algo que debería ser imposible en un código único auténtico) señalan posibles falsificaciones.
Límites de frecuencia y operaciones masivas
Las API de códigos QR tienen límites de frecuencia: límites de cuántas solicitudes puedes hacer por segundo, por minuto o por hora.
Límites de frecuencia típicos:
- Planes gratuitos o de aficionado: 60 solicitudes por minuto.
- Planes de pago intermedios: de 1.000 a 10.000 solicitudes por minuto.
- Empresarial: a medida (normalmente más de 100.000 solicitudes por minuto, o ilimitado con una política de uso razonable).
Para la generación masiva tienes dos opciones:
- Generación secuencial con gestión de los límites de frecuencia. Haces llamadas individuales a la API en un bucle, capturando las respuestas 429 (Too Many Requests) y aplicando una espera progresiva. Simple, funciona para cualquier volumen de hasta unos pocos miles.
- Puntos de conexión masivos. Muchos proveedores ofrecen puntos de conexión que aceptan arrays de códigos en una sola solicitud. Mucho más eficiente con volúmenes altos.
Para volúmenes muy altos (millones de códigos), algunos proveedores ofrecen generación masiva asíncrona: envías un trabajo, consultas hasta que se completa y descargas un CSV con los resultados. Siempre disponible en los planes empresariales; a veces, en los planes inferiores.
Webhooks frente a sondeo
Las API de códigos QR suelen admitir dos formas de recibir los eventos de escaneo:
Sondeo. Tu aplicación llama periódicamente al punto de conexión de analíticas para comprobar si hay escaneos nuevos. Sencillo de implementar, pero va por detrás del tiempo real y desperdicia llamadas cuando no hay actividad nueva.
Webhooks. El proveedor envía un POST a una URL de tu servidor cada vez que se produce un escaneo (o según una frecuencia configurable). En tiempo real y eficiente, pero exige que tu servidor exponga un punto de conexión público y valide las solicitudes entrantes.
Para casos de uso en tiempo real (venta de entradas, detección de fraude, disparadores inmediatos de interacción con el cliente), los webhooks son imprescindibles. Para informes periódicos, el sondeo es suficiente.
Comparar las API de códigos QR entre proveedores
La mayoría de los grandes proveedores de códigos QR ofrecen API, pero su madurez varía enormemente.
Qué comparar:
- Calidad de la documentación. Una API bien documentada y con ejemplos ahorra tiempo de desarrollo. Pruébala leyendo la documentación e intentando imaginar cómo implementarías el caso más simple.
- Límites de frecuencia. Ajusta los límites del proveedor a tu volumen previsto.
- Modelo de precios. Por código, por solicitud, suscripción mensual con un cupo de uso, o alguna combinación.
- Compatibilidad con webhooks. Imprescindible para los casos de uso en tiempo real.
- Disponibilidad de puntos de conexión masivos. Ahorra muchísimo tiempo en integraciones de alto volumen.
- Disponibilidad de SDK. Los SDK oficiales en tu lenguaje reducen mucho el tiempo de integración.
- Política de longevidad de los códigos. Igual que para el uso desde el panel de control: ¿qué pasa con tus códigos si dejas de pagar?
Notas sobre proveedores (a fecha de redacción):
- Uniqode y qr-code-generator.com (Bitly Inc.) tienen API maduras, de nivel empresarial y con una amplia cobertura de funciones. Su precio más alto lo refleja.
- QR Tiger tiene una API sólida a un precio más accesible.
- QR Cake ofrece acceso a la API en los planes de pago; la documentación y la disponibilidad de SDK están mejorando.
- La API de códigos QR de Bitly es realmente potente si ya tienes una integración con Bitly para enlaces cortos.
Compara la documentación y los precios actuales antes de comprometerte. Las API cambian. El artículo Mejores generadores de códigos QR cubre el panorama más amplio de proveedores.
Consideraciones de seguridad
Las API de códigos QR tienen algunos riesgos de seguridad concretos que conviene señalar:
1. Almacenamiento de la clave de API.
Nunca subas claves al control de versiones. Usa variables de entorno, gestores de secretos (AWS Secrets Manager, HashiCorp Vault, Doppler) o el sistema de secretos integrado de tu plataforma. Rota las claves cuando se vayan empleados o cuando se expongan por accidente.
2. Validación de la URL de destino.
Si los usuarios de tu aplicación pueden especificar la URL de destino de los códigos QR (por ejemplo, una app multiinquilino donde los clientes crean sus propios códigos), valida las URL. Evita los ataques de redirección abierta no permitiendo destinos arbitrarios.
3. Verificación de la firma del webhook.
Si usas webhooks, el proveedor suele firmar los cuerpos de los mensajes con un secreto. Verifica la firma en cada webhook entrante: sin esto, un atacante puede falsificar eventos de escaneo.
4. Limitación de frecuencia por tu parte.
Si expones la generación de códigos QR a los usuarios finales (por ejemplo, una app de cara al cliente), implementa tu propia limitación de frecuencia. De lo contrario, un solo usuario malintencionado puede agotar tu cupo de frecuencia con el proveedor.
5. Auditoría del destino de los códigos.
Para códigos de larga vida (en packaging, tarjetas de visita), registra cada cambio de destino. Si un atacante compromete tu cuenta del proveedor y cambia los destinos a URL de phishing, el registro de auditoría es tu prueba forense.
Errores habituales con las API de códigos QR
Error 1: tratar la generación de códigos QR como una configuración única. Los códigos necesitan gestión: actualizaciones, archivado, supervisión. Diseña para una operación continua, no solo para la creación inicial.
Error 2: no probar los límites de frecuencia. Alcanzar el límite de frecuencia de tu proveedor durante una campaña de Black Friday es un mal momento para descubrir el problema.
Error 3: guardar la imagen del código QR en lugar del ID del código. Guarda siempre el ID de código del proveedor (para poder actualizar o eliminar el código más adelante). La imagen no es más que una representación en caché.
Error 4: no tener lógica de reintentos. Las API fallan de vez en cuando. Sin reintentos con espera exponencial, los fallos transitorios se convierten en fallos de negocio permanentes.
Error 5: ignorar la verificación de la firma del webhook. Un punto de conexión de webhook sin verificación de firma es una URL invocable públicamente que cualquiera puede falsificar.
Error 6: codificar el dominio del proveedor de forma fija en tus códigos. Usa un dominio personalizado (un subdominio tuyo que apunte a la infraestructura del proveedor) para poder cambiar de proveedor más adelante sin modificar ningún código impreso.
Error 7: generar códigos que apunten a URL de staging. Los códigos impresos en el packaging o enviados a los clientes que apuntan a URL de staging son un riesgo real. Valida los destinos.
Error 8: olvidar actualizar los destinos cuando cambian las URL. Si la estructura de tus URL cambia durante un rediseño del sitio, hay que actualizar el destino de cada código dinámico. Es fácil pasarlo por alto.
Preguntas frecuentes
¿Necesito una API para usar códigos QR dinámicos? No. La mayoría de los proveedores de códigos QR dinámicos tienen paneles de control que cubren casi todos los casos de uso sin integrar una API. Las API son para la generación programática a gran escala.
¿Puedo generar códigos QR sin la API de un proveedor? Sí, los estáticos. Bibliotecas como qrcode (Python, JavaScript) y pyqrcode generan imágenes de códigos QR estáticos en local, sin ningún servicio externo. Para códigos dinámicos (con destinos editables y analíticas) necesitas un proveedor.
¿Es gratis usar una API de códigos QR? Algunos proveedores ofrecen planes gratuitos con volúmenes de solicitudes limitados. La mayoría de los planes de pago incluyen acceso a la API. Compara el precio por solicitud y también por código.
¿Puedo usar varios proveedores de API de códigos QR en una misma aplicación? Sí, técnicamente. Cada código queda ligado al proveedor que lo generó. Mezclar proveedores complica la gestión; normalmente es mejor estandarizar en uno solo.
¿Cómo migro de un proveedor de API de códigos QR a otro? Generas códigos nuevos en el nuevo proveedor. Los códigos antiguos siguen apuntando a los servidores del proveedor anterior hasta que los elimines (o dejan de redirigir si finaliza la suscripción antigua). Si usaste un dominio personalizado, puedes cambiar el DNS para que apunte a la infraestructura del nuevo proveedor sin regenerar los códigos: esta es la vía más cómoda para migrar.
¿Puedo generar millones de códigos QR mediante una API? Sí, en planes empresariales con los límites de frecuencia y los puntos de conexión masivos adecuados. Comprueba que tu plan elegido lo admite antes de comprometerte.
¿Las API de códigos QR admiten webhooks? La mayoría de los planes de nivel empresarial y muchos de nivel intermedio sí. Los planes gratuitos y de entrada a menudo no. Compruébalo antes de depender de los webhooks para casos de uso en producción.
¿Cuánto se tarda en integrar una API de códigos QR? Un caso de uso simple (generar un código en tu app actual): unas pocas horas. Una integración de nivel de producción con gestión de errores, reintentos, supervisión y procesamiento de webhooks: varios días. Una integración empresarial completa con operaciones masivas, dominios personalizados y SSO: semanas.
¿Funcionarán mis códigos QR si la API se cae? La generación y la edición no funcionarán. Los códigos ya generados seguirán resolviéndose mientras la infraestructura de redirección del proveedor esté operativa, que suele ser independiente de la infraestructura de la API y tiene objetivos de fiabilidad más altos.
¿Puedo ejecutar un servicio de códigos QR íntegramente en mi propia infraestructura? Para códigos estáticos, sí: existen bibliotecas en todos los lenguajes principales. Para códigos dinámicos con redirecciones y analíticas, puedes construirlo tú mismo, pero entonces estarás gestionando un pequeño SaaS. Para la mayoría de los equipos, pagar a un proveedor sale más barato que construirlo.
En resumen
Las API de códigos QR son infraestructura para las empresas que escalan más allá de lo que una persona puede gestionar en un panel de control. Los patrones están bien establecidos: generar, actualizar, recuperar analíticas, archivar. Elige un proveedor cuya madurez de API se ajuste a tus necesidades, intégrala con cuidado y trata los códigos como un recurso gestionado a lo largo del tiempo.
Infórmate sobre los precios y el acceso a la API de QR Cake
¿Todo listo para crear tu propio código QR?
Crea un código QR dinámico que puedes editar después de imprimir. Empieza gratis, sin tarjeta y con escaneos ilimitados. Tus códigos nunca caducan.
Sobre el equipo de QR Cake
Escrito por el equipo de QR Cake: las personas que construyen QR Cake, una plataforma de códigos QR dinámicos que se usa para campañas impresas editables, códigos QR en Canva, analíticas de escaneos y redirecciones QR de larga duración que siguen funcionando incluso después de que termine la suscripción.
Saber más sobre QR CakePreguntas frecuentes
- ¿Necesito una API para usar códigos QR dinámicos?
- No. La mayoría de los proveedores de códigos QR dinámicos tienen paneles de control que cubren casi todos los casos de uso sin integrar una API. Las API son para la generación programática a gran escala.
- ¿Puedo generar códigos QR sin la API de un proveedor?
- Sí, los estáticos. Bibliotecas como qrcode (Python, JavaScript) generan imágenes de códigos QR estáticos en local. Para códigos dinámicos con destinos editables y analíticas necesitas un proveedor.
- ¿Cómo migro de un proveedor de API de códigos QR a otro?
- Genera códigos nuevos en el nuevo proveedor. Los códigos antiguos siguen apuntando a los servidores del proveedor anterior hasta que los elimines. Si usaste un dominio personalizado, cambia el DNS para que apunte al nuevo proveedor sin regenerar ningún código.
- ¿Funcionarán mis códigos QR si se cae la API del proveedor?
- La generación y la edición no funcionarán. Los códigos ya generados siguen resolviéndose mientras la infraestructura de redirección esté operativa, que suele ser independiente de la API y con objetivos de fiabilidad más altos.
- ¿Puedo generar millones de códigos QR mediante una API?
- Sí, en planes empresariales con los límites de frecuencia y los puntos de conexión masivos adecuados. Comprueba que tu plan elegido lo admite antes de comprometerte.
- ¿Cuánto se tarda en integrar una API de códigos QR?
- Un caso de uso simple: unas pocas horas. Una integración de nivel de producción con gestión de errores, reintentos, supervisión y webhooks: varios días. Una integración empresarial completa con operaciones masivas y SSO: semanas.
Artículos relacionados
Sigue leyendo guías prácticas, ejemplos y consejos para mejorar el rendimiento de tus códigos QR.
QR Cake vs Bitly QR: ¿cuál es mejor para tus campañas de códigos QR dinámicos?
Ambas plataformas generan códigos QR. La pregunta más útil es cuál encaja mejor con el trabajo que tienes por delante una vez que el código ya está impreso y publicado.
Códigos QR para inmobiliarias: la guía completa de 2026 para agentes y agencias
El sector inmobiliario es uno de los que mejor encaja con los códigos QR. El comprador se acerca a una propiedad justo en el momento de máxima curiosidad: un código bien colocado convierte ese impulso en acceso a la información más rápido que cualquier otro canal.
Códigos QR en el packaging de producto: la guía de 2026 (casos de uso, normativa y trampas)
Hoy la mayoría de las grandes marcas de gran consumo lanzan productos con código QR. La pregunta interesante ya no es si usar un código, sino para qué, y aquí es donde la mayoría de los equipos rinden por debajo de su potencial.