사이버 보안

Cloudflare, OAuth 사용자에게 애플리케이션 권한에 대한 더 세밀한 제어 제공

Cloudflare는 OAuth에 요청된 범위를 필수 또는 선택 사항으로 분류하는 기능을 추가하여, 사용자가 인증 과정에서 애플리케이션에 일부 권한만 부여할 수 있도록 했습니다. 개발자는 이를 활용해 전체 승인 또는 전체 거부 모델에 덜 의존하고 작업과 더 밀접하게 연관된 동의 흐름을 구축할 수 있습니다.

2026-08-20
3 분 읽기
11 조회수
فريق تحرير certi.news
Cloudflare, OAuth 사용자에게 애플리케이션 권한에 대한 더 세밀한 제어 제공

Cloudflare는 OAuth 범위 사용자 지정 기능을 발표했습니다. 이 기능을 통해 서드파티 OAuth 애플리케이션 소유자는 필수 권한과 선택적 권한을 지정할 수 있습니다. 이에 따라 사용자는 동의 화면에서 선택적 권한을 취소하고, 요청된 모든 권한을 승인하거나 요청을 완전히 거부하는 대신 애플리케이션에 더 제한된 접근 범위를 부여할 수 있습니다.

이번 조치는 개발자들이 6월 이후 Cloudflare에서 수천 개의 서드파티 OAuth 애플리케이션을 구축하고, 그 이후 100만 건이 넘는 인증이 기록된 가운데 나왔습니다. 이러한 애플리케이션은 서비스형 소프트웨어 통합, 내부 도구, 명령줄 인터페이스, 소프트웨어 에이전트에 사용됩니다.

포괄적 동의에서 작업과 연관된 권한으로

기존 Cloudflare OAuth에서는 애플리케이션이 해당 애플리케이션에 설정된 범위의 일부를 요청할 수 있었지만, 사용자는 동의 화면 자체에서 이 범위를 줄일 수 없었습니다. 애플리케이션이 사용자가 적절하다고 판단한 것보다 많은 권한을 요청하면, 사용자는 전체 요청을 승인하거나 거부하는 방법밖에 없었습니다.

Cloudflare는 MCP 서버가 이 문제의 명확한 사용 사례라고 설명합니다. MCP 서버는 에이전트가 이론적으로 모든 권한을 필요로 할 수 있기 때문에 광범위한 권한을 요청할 수 있지만, 사용자가 반드시 에이전트에 이러한 수준의 접근 권한을 부여하고 싶어 하는 것은 아닙니다. 이 기능이 출시되기 전에는 개발자가 범위를 선택할 수 있는 사용자 지정 화면을 구축한 뒤 사용자를 Cloudflare 동의 흐름으로 전환해야 했습니다.

선택적 범위는 어떻게 작동하나요?

  • 개발자는 OAuth 클라이언트를 설정할 때 특정 범위를 필수 또는 선택 사항으로 지정할 수 있습니다.
  • 사용자는 현재 인증 과정에서 요청된 권한 집합에 포함된 선택적 범위의 선택을 취소할 수 있습니다.
  • 클라이언트가 선택적 범위를 활성화하지 않으면 기본 환경은 그대로 유지되며, 선택적 범위를 하나도 취소하지 않으면 동의 화면은 요청된 전체 집합을 부여합니다.

중요한 점은 평가가 클라이언트에 설정된 모든 범위가 아니라, 특정 인증 흐름에서 애플리케이션이 요청한 범위를 기준으로 이루어진다는 것입니다. 예를 들어 클라이언트에 user-details.read, workers-scripts.write, workers-kv-storage.write, zone.read가 포함되어 있고 마지막 두 범위가 선택 사항으로 설정되어 있다면, 네 가지 범위를 모두 요청할 때 사용자는 마지막 두 범위만 취소할 수 있습니다.

반대로 클라이언트가 나중에 workers-scripts.writezone.read만 요청하면 해당 작업에서는 이 두 범위만 평가됩니다. 다른 범위는 현재 요청의 일부가 아니므로 표시되거나 강제되지 않습니다. 이를 통해 애플리케이션이 향후 요청할 수 있는 모든 기능을 표시하는 대신 동의 화면을 필요한 작업에 집중시킬 수 있습니다.

개발자에게 실질적으로 달라지는 점은 무엇인가요?

사용자가 일부 선택적 범위를 취소하고 인증을 완료하면, 생성된 액세스 토큰에는 사용자가 승인한 권한만 포함됩니다. 따라서 개발자는 애플리케이션이 요청된 전체 집합을 받았다고 가정하는 대신 인증 코드를 교환한 후 부여된 범위 집합을 확인해야 합니다.

이는 애플리케이션, 특히 소프트웨어 에이전트가 권한의 부분 부여를 원활하게 처리해야 한다는 의미입니다. 또한 필요한 최소 접근 권한을 요청하고 추가 권한을 선택 사항으로 설정하면, 애플리케이션이 접근 범위에 관한 사용자의 결정을 존중한다는 점을 보여줄 수 있습니다.

Cloudflare 제품으로의 확장

Cloudflare는 다음 몇 주 동안 계정 및 영역 수준의 역할 범위를 확대해 추가적인 API 토큰 역할, 계정 멤버십 옵션, OAuth 범위를 포함해 거의 모든 제품을 지원할 것이라고 밝혔습니다. 개발자는 Third Party OAuth 문서 또는 대시보드의 OAuth 애플리케이션 페이지에서 시작할 수 있습니다.

회사는 이 기능이 인턴 1,111명의 도움으로 개발되었다고 밝혔으며, Miller Vargas와 José Enrique Rodriguez의 기여를 치하했습니다. 기사에 따르면 Vargas는 University of Texas - Austin에서 컴퓨터 과학과 수학을 공부하고 있으며, Rodriguez는 Universidad Panamericana에서 공학, 데이터 인텔리전스, 사이버 보안을 공부하고 있습니다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기