何が起きたか
CloudflareはサードパーティOAuth向けに、スコープのカスタマイズ機能を導入した。クライアント設定でoptional_scopesを指定すると、認可時にユーザーが任意スコープを外せる。必須スコープと任意スコープは、その認可リクエストで実際に要求されたスコープ集合に対してだけ評価される。任意スコープを設定しない既存クライアントの挙動は従来どおりだ。
背景
OAuthアプリやMCPサーバは「理論上使える全権限」をまとめて要求しがちだが、ユーザーにとっては過剰付与になりやすい。これまで拒否か全承認しかなく、狭い権限だけ渡すには認可前の独自UIが必要だった。
エンジニアへの影響
トークン交換後に付与スコープ集合を確認し、欠けた権限でも劣化動作できる設計が必要になる。「要求したスコープが全部取れた」前提の実装は壊れる。エージェントや社内ツールをCloudflare APIに繋ぐ場合は、書き込み系などをoptionalにして同意率と最小権限を両立させるのが現実的だ。