Кибербезопасность

Cloudflare предоставляет пользователям OAuth более точный контроль над разрешениями приложений

Cloudflare добавила в OAuth возможность классифицировать запрашиваемые области как обязательные или необязательные, что позволяет пользователям предоставлять приложению только часть разрешений во время авторизации. Разработчики могут использовать это для создания более ориентированных на задачу потоков согласия, в меньшей степени зависящих от модели полного принятия или полного отклонения.

2026-08-20
3 мин. чтения
11 просмотров
فريق تحرير certi.news
Cloudflare предоставляет пользователям OAuth более точный контроль над разрешениями приложений

Cloudflare объявила о добавлении настройки областей OAuth — функции, которая позволяет владельцам сторонних приложений OAuth определять обязательные и необязательные разрешения. Благодаря этому пользователь на экране согласия может отменить необязательные разрешения и предоставить приложению более ограниченный доступ вместо выбора между принятием всех запрошенных разрешений и полным отклонением запроса.

Этот шаг последовал за созданием разработчиками тысяч сторонних приложений OAuth в Cloudflare с июня; с тех пор было зарегистрировано более миллиона операций авторизации. Эти приложения используются в интеграциях программного обеспечения как услуги, внутренних инструментах, интерфейсах командной строки и программных агентах.

От всеобъемлющего согласия к разрешениям, связанным с задачей

Ранее Cloudflare OAuth позволял приложению запрашивать подмножество областей, настроенных для него, но пользователь не мог сократить это подмножество непосредственно на экране согласия. Если приложение запрашивало больше разрешений, чем пользователь считал приемлемым, ему оставалось только полностью предоставить запрос или отклонить его.

Cloudflare поясняет, что серверы MCP представляют собой наглядный вариант этой проблемы: сервер MCP может запрашивать широкий набор разрешений, поскольку агенту теоретически могут понадобиться все они, тогда как пользователь не обязательно хочет предоставлять агенту такой уровень доступа. До запуска этой функции разработчику приходилось создавать отдельный экран для выбора областей, прежде чем перенаправлять пользователя в поток согласия Cloudflare.

Как работают необязательные области?

  • Разработчик может определить отдельные области как обязательные или необязательные при настройке клиента OAuth.
  • Пользователь может снять выбор с необязательных областей в составе набора разрешений, запрошенного в текущем процессе авторизации.
  • Стандартный интерфейс остается прежним, если клиент не активировал необязательные области; кроме того, экран согласия предоставляет полный запрошенный набор, если пользователь не отменяет ни одну необязательную область.

Важно, что оценка выполняется на основе областей, запрошенных приложением в конкретном потоке авторизации, а не на основе всех областей, настроенных для клиента. Если клиент включает user-details.read, workers-scripts.write, workers-kv-storage.write и zone.read, причем последние две области являются необязательными, запрос всех четырех областей позволяет пользователю отменить только последние две.

Если позднее клиент запрашивает только workers-scripts.write и zone.read, в этой операции оцениваются только эти две области. Другие области не отображаются и не навязываются, поскольку они не входили в текущий запрос. Это помогает сосредоточить экран согласия на необходимой задаче, а не показывать все возможности, которые приложение может запросить в будущем.

Что практически меняется для разработчиков?

Если пользователь отменяет некоторые необязательные области и завершает авторизацию, полученный токен доступа будет содержать только одобренные им разрешения. Поэтому разработчик должен проверять набор предоставленных областей после обмена кода авторизации, а не предполагать, что приложение получило весь запрошенный набор.

Это означает, что приложения, особенно программные агенты, должны корректно обрабатывать частичное предоставление разрешений. Кроме того, запрос минимально необходимого доступа и обозначение дополнительных разрешений как необязательных показывают пользователю, что приложение уважает его решение относительно границ доступа.

Расширение на продукты Cloudflare

Cloudflare заявила, что в течение следующих недель расширит области ролей на уровне аккаунта и зоны, охватив почти все свои продукты, включая дополнительные роли API-токенов, параметры членства в аккаунте и области OAuth. Разработчики могут начать работу с документации Third Party OAuth или со страницы приложений OAuth в панели управления.

Компания сообщила, что функция была разработана при содействии 1 111 стажеров, отдельно отметив вклад Miller Vargas и José Enrique Rodriguez. Согласно материалу, Vargas изучает информатику и математику в University of Texas - Austin, а Rodriguez — инженерное дело, аналитику данных и кибербезопасность в Universidad Panamericana.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости