Cibersegurança

A Cloudflare oferece aos usuários do OAuth um controle mais preciso sobre as permissões dos aplicativos

A Cloudflare adicionou ao OAuth a possibilidade de classificar os escopos solicitados como obrigatórios ou opcionais, permitindo que os usuários concedam ao aplicativo apenas parte das permissões durante a autorização. Os desenvolvedores podem usar isso para criar fluxos de consentimento mais alinhados à tarefa e menos dependentes do modelo de aceitação total ou rejeição total.

2026-08-20
4 min de leitura
11 visualizações
فريق تحرير certi.news
A Cloudflare oferece aos usuários do OAuth um controle mais preciso sobre as permissões dos aplicativos

A Cloudflare anunciou a adição da personalização de escopos do OAuth, um recurso que permite aos proprietários de aplicativos OAuth de terceiros definir permissões obrigatórias e opcionais. Assim, durante a tela de consentimento, o usuário pode cancelar as permissões opcionais e conceder ao aplicativo um nível de acesso mais restrito, em vez de escolher entre aceitar todas as permissões solicitadas ou rejeitar o pedido completamente.

A medida vem depois que os desenvolvedores criaram milhares de aplicativos OAuth de terceiros na Cloudflare desde junho, com mais de um milhão de autorizações registradas desde então. Esses aplicativos são usados em integrações de software como serviço, ferramentas internas, interfaces de linha de comando e agentes de software.

Do consentimento abrangente às permissões relacionadas à tarefa

O Cloudflare OAuth permitia que o aplicativo solicitasse um subconjunto dos escopos configurados para ele, mas o usuário não podia reduzir esse conjunto na própria tela de consentimento. Se o aplicativo solicitasse mais permissões do que o usuário considerasse adequado, ele só poderia conceder o pedido completo ou rejeitá-lo.

A Cloudflare explica que os servidores MCP representam um caso de uso claro desse problema: um servidor MCP pode solicitar um conjunto amplo de permissões porque o agente pode, em teoria, precisar de todas elas, enquanto o usuário pode não querer necessariamente conceder ao agente esse nível de acesso. Antes do lançamento do recurso, o desenvolvedor precisava criar uma tela personalizada para selecionar os escopos antes de encaminhar o usuário para o fluxo de consentimento da Cloudflare.

Como funcionam os escopos opcionais?

  • O desenvolvedor pode definir determinados escopos como obrigatórios ou opcionais ao configurar um cliente OAuth.
  • O usuário pode desmarcar os escopos opcionais dentro do conjunto de permissões solicitadas na autorização atual.
  • A experiência padrão permanece a mesma se o cliente não ativar os escopos opcionais, e a tela de consentimento concede o conjunto completo solicitado quando nenhum escopo opcional é desmarcado.

O ponto importante é que a avaliação é feita de acordo com os escopos solicitados pelo aplicativo em um fluxo de autorização específico, e não de acordo com todos os escopos configurados no cliente. Se o cliente incluir user-details.read, workers-scripts.write, workers-kv-storage.write e zone.read, com os dois últimos escopos definidos como opcionais, a solicitação dos quatro escopos permitirá ao usuário cancelar apenas os dois últimos.

Se o cliente solicitar posteriormente apenas workers-scripts.write e zone.read, somente esses dois escopos serão avaliados nessa operação. Os outros escopos não serão exibidos nem impostos, pois não faziam parte da solicitação atual. Isso ajuda a manter a tela de consentimento concentrada na tarefa solicitada, em vez de exibir todos os recursos que o aplicativo poderia solicitar no futuro.

O que muda na prática para os desenvolvedores?

Quando o usuário cancelar alguns escopos opcionais e concluir a autorização, o token de acesso resultante conterá apenas as permissões que ele aprovou. Portanto, o desenvolvedor deve verificar o conjunto de escopos concedidos após trocar o código de autorização, em vez de presumir que o aplicativo obteve o conjunto completo solicitado.

Isso significa que os aplicativos, especialmente os agentes de software, precisam lidar de forma adequada com concessões parciais de permissões. Além disso, solicitar o mínimo de acesso necessário e tornar as permissões adicionais opcionais deixa claro para o usuário que o aplicativo respeita sua decisão sobre os limites de acesso.

Expansão para os produtos da Cloudflare

A Cloudflare afirmou que, nas semanas seguintes, expandirá os escopos de funções no nível da conta e da zona para abranger praticamente todos os seus produtos, incluindo mais funções de tokens de API, opções de associação à conta e escopos do OAuth. Os desenvolvedores podem começar pela documentação do Third Party OAuth ou pela página de aplicativos OAuth no painel.

A empresa informou que o recurso foi desenvolvido com a ajuda de 1.111 estagiários, destacando as contribuições de Miller Vargas e José Enrique Rodriguez. De acordo com o artigo, Vargas estuda Ciência da Computação e Matemática na University of Texas - Austin, enquanto Rodriguez estuda Engenharia, Inteligência de Dados e Cibersegurança na Universidad Panamericana.

Fonte da notícia
Cloudflare Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias