List of Best

Cloudflare añade permisos OAuth opcionales para que puedas limitar el acceso de las herramientas de IA

Índice
Editorial illustration for: Cloudflare Adds Optional OAuth Permissions So You Can Limit What AI Tools Can Access
Illustration by AI

El 20 de agosto de 2026, Cloudflare lanzó permisos OAuth opcionales para que los usuarios puedan elegir exactamente qué permisos conceder para una tarea específica. Si conectas agentes de IA o herramientas SaaS a tus cuentas, ya no tienes que aceptar una pantalla de aprobación de todo o nada.

Según el Cloudflare Blog, un cliente OAuth ahora puede etiquetar sus permisos como obligatorios u opcionales. Al iniciar sesión, el usuario puede desmarcar las casillas opcionales. El token generado recibe únicamente los permisos que hayas aprobado. Las aplicaciones existentes mantienen su configuración estándar a menos que los desarrolladores activen explícitamente esta función.

Esto cambia el modelo de permisos.

Mejor control para agentes y herramientas de IA

Muchas herramientas modernas, como los servidores Model Context Protocol (MCP) y las interfaces de línea de comandos, solicitan un acceso amplio porque admiten muchas tareas. Sin embargo, es posible que hoy solo quieras que un agente ejecute una tarea específica. Con los permisos opcionales, puedes darle a la herramienta solo el acceso que necesita en este momento. Cloudflare afirma que este modelo también ayuda a las herramientas internas y a las integraciones SaaS estándar.

Los tokens se vuelven mucho más específicos.

Las cifras que no deberías verificar por tu cuenta

Cloudflare afirma que ha procesado más de 1 millón de autorizaciones desde junio. Esa cifra procede directamente de la empresa: nadie fuera de Cloudflare ha medido la adopción ni verificado estos datos de forma independiente. Cloudflare tampoco ha demostrado que esta función reduzca las brechas de seguridad en el mundo real. Un token más pequeño limita el acceso, pero tu aplicación debe seguir gestionando permisos parciales sin fallar.

Lo que deben gestionar los desarrolladores

Esta actualización traslada trabajo real a los desarrolladores de aplicaciones. En el pasado, una aplicación podía asumir que recibía todos los permisos que solicitaba. Ahora, los desarrolladores deben inspeccionar el token tras la autorización para ver qué permisos se concedieron. Si un usuario desactiva un permiso opcional, la aplicación debe mostrar un mensaje útil en lugar de fallar silenciosamente.

Las aplicaciones deben gestionar los permisos ausentes.

Cómo puedes probarlo hoy

Si creas o mantienes integraciones, prueba este flujo de trabajo en un entorno de pruebas:

  • Crea un cliente OAuth de prueba con dos permisos obligatorios y dos permisos opcionales.
  • Solicita los cuatro permisos, pero desmarca los dos opcionales en la pantalla de consentimiento.
  • Canjea el código de autorización e inspecciona la carga útil del token final.
  • Llama a tus API para confirmar que el servidor bloquea correctamente las acciones desactivadas sin tratar todo el token como no válido.
  • Prueba cómo tus agentes de IA y servidores MCP notifican a los usuarios las funciones denegadas.

Realizar estas comprobaciones ahora garantizará que tus herramientas sigan siendo estables cuando los usuarios decidan proteger sus datos.

← Todas las noticias