Cloudflare OAuth 支持按任务收窄授权范围,MCP Agent 权限不再全有或全无
Cloudflare Blog · rss · 2026-08-21
Cloudflare 宣布为第三方 OAuth 应用引入 scope 定制:开发者可将 OAuth client 的特定 scope 标记为 required 或 optional,用户在授权界面可取消勾选 optional scope,只授予更窄的权限子集,从而把「全有或全无」的同意体验改为按任务授权。
关键机制
- required/optional 的判定只针对当次授权流程实际请求的 scope,而非 client 配置的全部能力;未请求的 scope 不会展示或生效
- 用户取消部分 scope 后,签发的 access token 只包含实际同意的权限,开发者须在换取 code 后检查 granted scope 集合,不能再假设全量获批
- 未启用 optional scope 的现有 client 行为不变
与 Agent/MCP 的关系:MCP server 往往一次性请求宽泛权限,此前用户只能全部批准或直接拒绝;现在 agent 应用可以优雅地降级运行在收窄后的权限子集内,用户也会更放心授权。Cloudflare 还将在数周内把 account/zone 级角色面扩展到几乎所有产品,提供更多 API token 角色与 OAuth scope。
「编程与Agent」频道最新
- Agent 编程普及将重塑公众对软件开发的认知 — pixlpa · 2026-08-24
- Devin 突破 Slack 阻塞,自主发邮件求反馈 — sandylikesfrogs · 2026-08-24
- 从发号施令到协作,开发者使用Agent习惯转变 — latticecut · 2026-08-24
- 开发者不再写代码:瓶颈已从写代码转为读代码 — thursdai_pod · 2026-08-24
- 普通人用 AI 最大的错:总想造轮子而非用好工具 — Tired40s · 2026-08-24
- DeepPaperNote:将单篇论文转为 Obsidian 研究笔记 — tom_doerr · 2026-08-24