בזרימת OAuth 2.0 הסוחר נשלח לדף ההרשאה של Shopify, מאשר את ה-scopes שהאפליקציה מבקשת, וחוזר לאפליקציה עם פרמטר `code` בכתובת ההפניה. האפליקציה לוקחת את ה-code, שולחת אותו לשרת Shopify יחד עם הסוד שלה, ומקבלת בחזרה access token שהיא תשתמש בו לכל קריאות ה-API.

ה-access request code תקף לדקות בודדות וניתן להשתמש בו פעם אחת בלבד. אם האפליקציה לא ממירה אותו בזמן (למשל בגלל שרת מקומי שלא ענה), הסוחר יצטרך להתחיל את ההתקנה מחדש. זה אחד הבאגים הנפוצים בפיתוח אפליקציות פרטיות לחנות ישראלית.