本文へスキップ
MameTechNews
バックエンド

Cloudflare、OAuthで任意スコープ選択を可能に MCP向け権限縮小に対応

## POINTS

  • optional_scopesを使うと認可画面で権限を縮小できる。未設定なら従来どおり全承認のまま
  • 認可コード交換後にgranted scopesを確認し、部分許可でも動く実装へ変える必要がある
  • MCPやエージェント連携では広めの要求を任意扱いにし、最小権限へ寄せる設計が取りやすい

何が起きたか

CloudflareはサードパーティOAuth向けに、スコープのカスタマイズ機能を導入した。クライアント設定でoptional_scopesを指定すると、認可時にユーザーが任意スコープを外せる。必須スコープと任意スコープは、その認可リクエストで実際に要求されたスコープ集合に対してだけ評価される。任意スコープを設定しない既存クライアントの挙動は従来どおりだ。

背景

OAuthアプリやMCPサーバは「理論上使える全権限」をまとめて要求しがちだが、ユーザーにとっては過剰付与になりやすい。これまで拒否か全承認しかなく、狭い権限だけ渡すには認可前の独自UIが必要だった。

エンジニアへの影響

トークン交換後に付与スコープ集合を確認し、欠けた権限でも劣化動作できる設計が必要になる。「要求したスコープが全部取れた」前提の実装は壊れる。エージェントや社内ツールをCloudflare APIに繋ぐ場合は、書き込み系などをoptionalにして同意率と最小権限を両立させるのが現実的だ。