从全有或全无到基于任务的OAuth同意

Cloudflare OAuth现在支持可选范围,使用户可以更好地控制应用程序可以访问的内容,并帮助开发人员围绕手头的任务构建安全的同意流。

Cloudflare OAuth现在支持可选范围,使用户可以更好地控制应用程序可以访问的内容,并帮助开发人员围绕手头的任务构建安全的同意流。自6月以来,开发人员已在Cloudflare上创建了数千个第三方OAuth应用程序,此后已获得100多万次授权。OAuth使委派访问成为可能。

它允许应用程序代表用户行事,而无需要求他们处理长寿命凭据或交出密码。当应用程序可以用一小组作用域来描述其访问需求时,该模型就能很好地发挥作用。开发人员使用OAuth进行SaaS集成、内部工具、CLI和代理。随着时间的推移,我们的权限模型变得更加精细,以支持更好地确定这些不同工作流程的范围。

这对于安全性来说非常好,但它使得纯粹的全有或全无同意筛选很难证明是合理的。Cloudflare OAuth已经允许客户端请求其配置范围的子集。但是,一旦客户提出请求,用户就不能在同意屏幕上进一步缩小范围。对于同意屏幕上的用户,体验仍然是全有或全无的。

如果应用程序请求的访问权限多于用户愿意授予的访问权限,他们唯一的选择是批准完整的请求,或直接拒绝。MCP服务器就是一个很好的例子。MCP服务器可能会请求一组广泛的权限,因为理论上代理可以使用所有这些权限。但大多数用户不希望代理拥有那么多的访问权限。

在此功能之前,处理此问题的唯一方法是应用程序开发人员在发送用户到我们的同意流程之前构建自定义范围选择屏幕。今天,我们将介绍OAuth范围定制。客户端所有者可以在配置OAuth客户端时将特定范围标记为可选,使用户能够在授权时授予应用程序请求访问的较窄子集。