Saltar al contenido
LinkProfit

Comparativa de API de acortadores de enlaces: qué reciben los desarrolladores en 2026

LinkProfit Team13 min de lectura
  • api
  • developers
  • link-shortener
En esta página

Todos los acortadores de enlaces venden la misma demo: pegas una URL larga y recibes una corta. La diferencia entre ellos aparece tres semanas después, cuando un worker de cola crea diez mil enlaces por hora, un manejador de webhooks descarta reintentos en silencio y alguien pregunta por qué los datos de clics del mes pasado no se pueden cruzar con el CRM. Esta comparativa va de esa etapa y no de la demo.

Lo que viene a continuación son los ejes que deciden si una API sobrevive al contacto con producción, qué ofrecen realmente en cada uno de ellos los principales proveedores de la categoría y ejemplos que funcionan contra la API de LinkProfit. El comportamiento de la competencia se describe aquí en prosa y no en fragmentos de código inventados: la forma de las solicitudes cambia, y un fragmento copiado que ya no compila es peor que una frase que explica qué hace el endpoint.

Por qué para algunos compradores la API es el producto

Hay dos tipos de cliente de un acortador. Uno entra en un panel, crea enlaces a mano y lee gráficas. El otro no abre el panel jamás: los enlaces los crea su propio software, en nombre de sus propios usuarios, y los datos de clics fluyen hacia su propio almacén. Para el segundo tipo, el panel es una herramienta de depuración y la API es el producto entero.

Esa distinción explica casi toda la decepción de la categoría, y es la razón por la que integrar el acortado en un producto SaaS es una compra distinta de la de una herramienta de marketing. Los proveedores que optimizan para el primer comprador tratan la API como una casilla de la página de tarifas: existe, está documentada a medias, vive detrás de un nivel superior y cubre la creación de enlaces pero no los dominios, las analíticas ni los webhooks. Si estás integrando el acortado dentro de un producto, ese hueco es la diferencia entre lanzar y reescribir.

Los ejes que de verdad importan

Autenticación y alcance de las claves

El punto de partida es un token Bearer. Lo que separa a unas implementaciones de otras es qué puede hacer un token filtrado. Una única clave con alcance de cuenta capaz de borrar cualquier enlace es un pasivo, sobre todo cuando tu integración solo necesita crearlos. Busca claves acotadas a un espacio de trabajo y no a una cuenta, permisos asociados a la clave y no a quien la creó, almacenamiento con hash y una única revelación en el momento de crearla, y rotación independiente para poder emitir una clave por servicio y revocar una sin provocar una caída.

Límites de solicitudes y comportamiento en el techo

Importan dos números y rara vez se publican los dos: el límite sostenido y qué pasa cuando lo cruzas. Una API bien educada responde 429, te dice cuándo reintentar y expone el presupuesto restante en cada respuesta, de modo que un cliente puede autorregularse antes de empezar a fallar. Una API que devuelve un 500 genérico bajo carga, o que descarta escrituras en silencio, te obliga a construir un limitador conservador a base de conjeturas.

La forma de la ventana importa tanto como la magnitud. Un techo por segundo y una ventana deslizante por minuto con el mismo caudal medio se comportan de manera completamente distinta ante cargas a ráfagas, que es lo que produce la mayoría de las integraciones: se publica una campaña, se crean cinco mil enlaces en noventa segundos y la cola se queda ociosa el resto del día.

Operaciones por lotes

Crear enlaces de uno en uno por HTTP va bien con cientos y duele con cientos de miles. Un endpoint por lotes que acepta un grupo y devuelve un resultado por elemento, con los fallos parciales y el índice del elemento que falló, convierte un trabajo de toda la noche en unos minutos. El detalle que hay que mirar es la semántica del fallo: si una sola URL inválida rechaza el lote entero, y si reintentar un lote aplicado a medias crea duplicados.

Analíticas a través de la API

Casi todos los proveedores muestran gráficas de clics en su panel. Muchos menos te dejan sacar esas mismas cifras por programa con la granularidad que necesitas, y ahí es donde se esconden los límites por plan. Pide tres cosas: resúmenes agregados, series temporales con granularidad seleccionable y desgloses por dimensión, como país, ciudad, dispositivo, navegador, referente y parámetros de campaña. Después pregunta por la retención, por los topes de tamaño de las exportaciones y por si los eventos que consume tu plan son los mismos que devolverá la API. Las preguntas de medición que hay debajo, en particular el filtrado de bots y el recuento de visitantes únicos, las cubre nuestra guía sobre cómo medir los clics de un enlace.

Rebrandly es el ejemplo más claro de por qué esto importa. Sus redirecciones son ilimitadas, pero las analíticas en sí se miden como datos de interacción con topes de 100, 10.000, 25.000 y 150.000 eventos al mes según el nivel, en agosto de 2026. Un enlace que sigue redirigiendo mientras deja de informar es un modo de fallo concreto que conviene valorar antes de elegir.

Webhooks y garantías de entrega

Consultar el estado en bucle es la forma en que una integración se vuelve lenta y cara. Los webhooks la sustituyen, y su calidad se reduce a cuatro propiedades: qué eventos se disparan, si las cargas van firmadas, qué aspecto tiene el calendario de reintentos y qué ocurre cuando se agotan. La verificación de la firma debe hacerse sobre el cuerpo en bruto y con una marca de tiempo que impida la repetición. Los reintentos deben repartirse a lo largo de horas y no de minutos, para que una ventana de despliegue no te cueste eventos. Y el proveedor debería avisarte cuando un endpoint queda marcado como fallido, en lugar de descartar eventos sin decir nada.

SDK, especificación y documentación

Un SDK oficial ahorra un día de trabajo; una especificación OpenAPI legible por máquina ahorra ese día en el lenguaje que el SDK no cubre, y lo sigue ahorrando a medida que la API evoluciona. Short.io publica cuatro SDK, la cobertura oficial más amplia de la categoría en agosto de 2026. Una especificación publicada es el activo más duradero, porque genera clientes, simuladores y pruebas de contrato.

Errores, paginación y versionado

Tres propiedades sin glamour que determinan el coste de mantenimiento. Los errores deben ser legibles por máquina, con un código estable separado del mensaje para personas, de modo que tu lógica de reintentos se bifurque por el código y no comparando cadenas de texto. La paginación debe ir por cursor; la paginación por desplazamiento sobre una tabla que recibe escrituras se salta filas y las duplica. Y la versión debe ser explícita en la ruta, congelada una vez publicada, con los cambios rompedores publicados bajo una sucesora.

Qué ofrece cada proveedor

| Proveedor | Disponibilidad de la API | Límite publicado | SDK oficiales | Limitación destacada | | --- | --- | --- | --- | --- | | Short.io | Todos los planes, incluido el gratuito | 50 solicitudes por segundo, más vendidas por bloques | Cuatro | Sin panel de marca blanca; los equipos solo en Enterprise | | Dub | Producto central, código abierto | No se publica como cifra de titular | Sí | La marca blanca de partners está en el nivel de 300 USD | | Rebrandly | Niveles de pago, funciones escalonadas por plan | No se publica como cifra de titular | Sí | Analíticas medidas como eventos de interacción | | Replug | Solo el plan Agency, 99 USD al mes | No se publica | No | La API no se puede evaluar en niveles inferiores | | Shlink, autoalojado | Completa, código abierto | La configuras tú | Comunidad | Supuestos de inquilino único; sin facturación | | LinkProfit | Plan Growth en adelante | 600 solicitudes por minuto por clave de espacio de trabajo | Clientes generados de la especificación | Hostname de API compartido en la versión 1 |

Todos los detalles de planes y precios de arriba son de agosto de 2026.

Short.io: la referencia en volumen

Short.io es el agresor de la categoría en precio y caudal. Su API está disponible en todos los planes, el límite publicado es de 50 solicitudes por segundo sea cual sea el nivel y la capacidad adicional se vende en bloques de 50 solicitudes por segundo a 50 USD al mes. Publica cuatro SDK y un sitio de documentación para desarrolladores de verdad, y los dominios propios con certificados automáticos están incluidos desde el nivel gratuito hacia arriba.

Las limitaciones están en otras partes del producto y no en la API: lo que llama marca blanca son enlaces de marca y no un panel rebautizable, el soporte para varios equipos se queda en Enterprise y los píxeles de retargeting cubren solo dos redes. Si necesitas esas cosas, mira nuestra comparativa de alternativas a Short.io.

Dub: la referencia API-first

Dub es la vara de medir de la categoría en diseño y experiencia de desarrollo, con un núcleo de código abierto y un producto construido API-first en lugar de panel-first. Si quieres un modelo de qué aspecto tiene lo bueno en este terreno, lee su documentación antes de escribir tus propios requisitos de integración.

Conviene hacer dos aclaraciones, porque los nombres se prestan a confusión. Dub Partners es infraestructura de programas de afiliación que se ofrece a los clientes de Dub y no una forma de revender Dub, y su marca blanca está en el nivel Advanced, a 300 USD al mes en agosto de 2026. Su propio esquema de afiliación paga el 30 por ciento de una venta durante un año, lo que es un acuerdo de referidos y no un modelo de reventa.

Rebrandly y Replug: la API como venta adicional

Los dos ponen el acceso para desarrolladores detrás de niveles superiores, cada uno a su manera. La API de Replug está disponible solo en su plan Agency, a 99 USD al mes, 79 USD con facturación anual en agosto de 2026, lo que significa que no puedes evaluar la integración de forma barata. El escalonado de Rebrandly va función por función y no como un muro único: los deep links aparecen solo en Growth, los píxeles de retargeting solo a partir de Professional, y los topes de datos de interacción descritos arriba se aplican a las analíticas sea cual sea el nivel.

Ninguno de los dos planteamientos es raro, y los dos funcionan si estás por encima del umbral. Lo que importa para una evaluación es la honestidad presupuestaria: el nivel que necesitas para la API es el nivel que compras de verdad, y no el de la tabla comparativa por la que empezaste.

Autoalojado y código abierto

Si lo que necesitas es un acortador interno sin facturación y con un solo inquilino, Shlink es la opción más sólida: licencia MIT, PHP, genuinamente API-first y con un ecosistema de clientes maduro. Sus supuestos se notan en cuanto intentas dar servicio a otras personas. Los slugs son únicos en toda la instancia en vez de estar acotados por dominio, los roles de las claves de API no se acercan a un aislamiento real entre inquilinos y la generación de QR desapareció en la versión 5. Kutt admite cambiar la marca mediante un directorio de personalización, pero se ha ralentizado mucho, con 16 commits en todo 2026 y sin equipos, webhooks ni multiinquilino. YOURLS es, por diseño, un administrador y un dominio.

LinkProfit

Nuestro diseño apunta al segundo tipo de comprador descrito al principio. Las claves se emiten por espacio de trabajo o por partner, llevan alcances explícitos, se muestran una sola vez y se guardan como un hash SHA-256. El límite por defecto es de 600 solicitudes por minuto para una clave de espacio de trabajo y de 1.200 para una clave de partner, aplicado con una ventana deslizante, con X-RateLimit-Limit, X-RateLimit-Remaining y X-RateLimit-Reset en cada respuesta y Retry-After en un 429. La creación por lotes acepta hasta 100 enlaces por llamada. Las analíticas son de primera clase y no exclusivas del panel: resumen, series temporales, desgloses por dimensión y una exportación CSV en streaming con un tope de 100.000 filas. Los webhooks van firmados y se reintentan cinco veces a lo largo de unas doce horas. La especificación se genera a partir de los mismos esquemas que validan las solicitudes, así que la documentación no puede desviarse de la implementación.

El acceso a la API empieza en el plan Growth, que es además el nivel que desbloquea un dominio propio para el panel; el desglose completo está en la página de precios. La limitación honesta de la versión 1: la API se sirve desde un hostname compartido, así que los partners de marca blanca la documentan a sus clientes como API propia sin que viva en su propio dominio. Es un punto de la hoja de ruta, no uno oculto.

Trabajar contra la API de LinkProfit

Crear un enlace

curl -X POST https://api.linkprofit.com/v1/links \
  -H "Authorization: Bearer lp_live_xxxxxxxxxxxxxxxx" \
  -H "Content-Type: application/json" \
  -d '{
    "url": "https://example.com/spring-collection",
    "slug": "spring",
    "domain_id": "dom_7Kq2f9",
    "expires_at": "2026-10-01T00:00:00Z"
  }'

Agrupar escrituras en lotes

El endpoint por lotes admite hasta 100 enlaces por llamada y devuelve un resultado por elemento, así que un fallo parcial identifica la entrada culpable en lugar de rechazar el lote.

const response = await fetch('https://api.linkprofit.com/v1/links/bulk', {
  method: 'POST',
  headers: {
    Authorization: `Bearer ${process.env.LINKPROFIT_API_KEY}`,
    'Content-Type': 'application/json',
  },
  body: JSON.stringify({
    links: batch.map((row) => ({ url: row.destination, slug: row.code, domain_id: domainId })),
  }),
});

if (response.status === 429) {
  const waitSeconds = Number(response.headers.get('retry-after') ?? '1');
  await new Promise((resolve) => setTimeout(resolve, waitSeconds * 1000));
}

Leer las analíticas de vuelta

Los desgloses reciben un parámetro de dimensión, lo que mantiene la superficie pequeña y previsible en vez de añadir un endpoint por cada gráfica.

curl -G https://api.linkprofit.com/v1/analytics/breakdown \
  -H "Authorization: Bearer lp_live_xxxxxxxxxxxxxxxx" \
  -d dimension=city \
  -d date_from=2026-07-01 \
  -d date_to=2026-07-31

Las dimensiones disponibles cubren país, ciudad, dispositivo, navegador, sistema operativo, referente y los tres parámetros principales de campaña, que es suficiente para reproducir en tus propios informes las cifras del panel.

Verificar un webhook

Los eventos llevan X-LinkProfit-Signature con la forma t=timestamp,v1=hex. La carga firmada es la marca de tiempo, un punto y el cuerpo en bruto de la solicitud, así que la verificación tiene que ocurrir antes de cualquier parseo de JSON que pudiera reserializarlo.

import { createHmac, timingSafeEqual } from 'node:crypto';

export function isValidSignature(rawBody, header, secret) {
  const fields = new Map(header.split(',').map((pair) => pair.split('=')));
  const timestamp = Number(fields.get('t'));
  // Reject anything outside a five minute window to limit replay.
  if (!Number.isFinite(timestamp) || Math.abs(Date.now() / 1000 - timestamp) > 300) return false;

  const expected = createHmac('sha256', secret).update(`${timestamp}.${rawBody}`).digest('hex');
  const received = Buffer.from(fields.get('v1') ?? '', 'hex');
  const computed = Buffer.from(expected, 'hex');
  return received.length === computed.length && timingSafeEqual(received, computed);
}

Las entregas fallidas se reintentan al minuto, a los cinco minutos, a los treinta minutos, a las dos horas y a las doce horas. Tras el último intento el endpoint queda marcado como fallido y se avisa por correo al propietario de la cuenta, así que un manejador roto aparece como una notificación y no como unos datos que faltan y se descubren un mes más tarde.

Evaluar una API en una tarde

  1. Crea una clave en el plan más barato que incluya acceso a la API y anota si ese plan es uno que comprarías de todos modos.
  2. Crea, lee, actualiza y borra un enlace, y comprueba que las respuestas llevan cabeceras de límite de solicitudes.
  3. Supera el límite a propósito y confirma que recibes un 429 con una pista de reintento y no un fallo genérico.
  4. Envía una solicitud por lotes que contenga una URL inválida e inspecciona cómo se informa del fallo parcial.
  5. Saca un desglose por ciudad del mes pasado y compara los totales con los del panel.
  6. Registra un webhook contra un endpoint de captura de solicitudes, dispara un evento, verifica la firma, después tira abajo el endpoint y observa el calendario de reintentos.
  7. Pide el documento OpenAPI y genera un cliente a partir de él.
  8. Lee la política de versionado y el registro de cambios de los últimos doce meses.

Los pasos tres, cuatro y seis son los que se salta casi toda evaluación, y son justo los que predicen cómo se comporta la integración a las dos de la madrugada.

La categoría tiene una implementación de referencia de verdad en Dub, una opción de volumen de verdad en Short.io y una larga cola de productos donde la API es una venta adicional y no un objetivo de diseño. Nuestro propio planteamiento —claves acotadas, límites publicados con cabeceras honestas, analíticas y dominios como recursos de primera clase y una especificación generada a partir de los esquemas de validación— está documentado en funciones de la API, con guías de inicio rápido, paginación, códigos de error y webhooks en la documentación.

Lo que suele preguntar la gente

¿Qué acortador de enlaces publica el límite de solicitudes más alto?

Short.io publica la cifra más alta de la categoría mayoritaria: 50 solicitudes por segundo en todos los planes, incluido el gratuito, con capacidad adicional vendida en bloques de 50 solicitudes por segundo a 50 USD al mes, en agosto de 2026. Aun así, las cifras de titular no son directamente comparables, porque cada proveedor cuenta en una ventana distinta. Un techo por segundo rechaza una ráfaga que una ventana deslizante por minuto absorbería, así que compara el límite con la forma real de tu tráfico y no con la cifra de otro proveedor.

¿Necesito una API o me basta con importar un CSV?

Para una migración puntual, el CSV basta. La API hace falta cuando la creación de enlaces no la dispara una persona sentada ante un panel: una herramienta de campañas que genera un enlace por destinatario, un producto que acorta URL en nombre de sus usuarios, un programador de publicaciones. La señal es un volumen que crece con tus clientes y no con tu equipo de marketing, más cualquier necesidad de leer los datos de clics de vuelta en tus propios informes.

¿Por qué algunos proveedores ponen la API en su plan más caro?

Porque el acceso a la API se correlaciona con el volumen y con el uso por parte de agencias, así que es una palanca de venta eficaz. Replug, en agosto de 2026, ofrece su API solo en el plan Agency, a 99 USD al mes, 79 USD con facturación anual. La consecuencia práctica para quien desarrolla es que evaluar sale caro: no puedes probar la integración en un nivel barato antes de comprometerte, y esa es una razón legítima para preseleccionar proveedores cuya API está disponible en los planes de entrada.

¿Cómo gestiono los reintentos de webhooks sin crear duplicados?

Da por hecho que la entrega es al menos una vez y haz que tu manejador sea idempotente. Guarda el identificador del evento que viene en la carga y, al recibirlo, comprueba si ya lo procesaste antes de ponerte a trabajar. Verifica la firma sobre el cuerpo en bruto de la solicitud antes de parsearlo, rechaza los eventos cuya marca de tiempo quede fuera de una tolerancia de unos minutos y responde 2xx cuanto antes, encolando el trabajo lento en lugar de hacerlo en línea, porque un manejador lento se ve idéntico a uno que falla desde el lado de quien emite.

¿Es un acortador de código abierto una alternativa viable a una API comercial?

Para una herramienta interna de un solo inquilino, sí. Shlink es la opción más sólida: licencia MIT y genuinamente API-first. Los límites aparecen cuando das servicio a otras personas: los slugs son únicos en toda la instancia y no por dominio, los roles de las claves de API se quedan muy lejos de un aislamiento multiinquilino real, la generación de QR desapareció en la versión 5, no hay facturación y el mantenimiento recae en una sola persona. Kutt y YOURLS quedan aún más lejos del uso multiinquilino.

¿Qué me dice de un proveedor su forma de versionar la API?

Más que la mayoría de las listas de funciones. Un proveedor que congela una versión y publica los cambios rompedores solo bajo una ruta nueva te está diciendo que tu integración tiene una vida útil definida. Un proveedor con una API sin versionar y un registro de cambios lleno de campos renombrados te está diciendo que el mantenimiento corre de tu cuenta. Pregunta cuál es la política de obsolescencia, cuánto tiempo se sirven las versiones antiguas después de que llegue su sucesora y si existe una especificación legible por máquina con la que generar clientes.