כל אפליקציה מצהירה על scopes שהיא צריכה: `read_products` (קריאת מוצרים בלבד), `write_products` (קריאה וכתיבה), `read_customers`, `write_orders`, ועוד עשרות. בעת ההתקנה הסוחר רואה את הרשימה ומאשר. ה-access token שמתקבל מוגבל בדיוק להיקפים שהוגדרו — לא יותר.
בחנות ישראלית כדאי לעבור על scopes של אפליקציות אחת לרבעון. אפליקציה לעריכת תמונות שמבקשת `read_customers` היא דגל אדום — אין סיבה שהיא תקרא את נתוני הלקוחות. שופיפיי מציגה את כל ה-scopes באפליקציה תחת Apps → About → Permissions.