
2026년 8월 20일, Cloudflare는 사용자가 특정 작업에 필요한 권한만 정확히 선택하여 부여할 수 있는 선택적 OAuth 스코프 기능을 출시했습니다. 계정에 AI 에이전트나 SaaS 도구를 연결할 때, 더 이상 전부 허용하거나 전부 거부해야 하는 승인 화면을 거치지 않아도 됩니다.
Cloudflare Blog에 따르면, 이제 OAuth 클라이언트는 권한을 필수 또는 선택 사항으로 지정할 수 있습니다. 로그인 시 사용자는 선택 사항 체크박스를 해제할 수 있습니다. 이렇게 생성된 토큰에는 사용자가 승인한 권한만 부여됩니다. 기존 애플리케이션은 개발자가 이 기능을 직접 켜지 않는 한 기본 설정을 유지합니다.
이는 권한 모델을 변화시킵니다.
AI 에이전트와 도구를 위한 정밀한 제어
Model Context Protocol (MCP) 서버나 명령줄 인터페이스와 같은 많은 최신 도구는 다양한 작업을 지원하기 위해 광범위한 접근 권한을 요청합니다. 하지만 오늘 에이전트에게 특정 작업 하나만 맡기고 싶을 수도 있습니다. 선택적 스코프를 사용하면 도구에 지금 당장 필요한 접근 권한만 부여할 수 있습니다. Cloudflare는 이 모델이 내부 도구 및 표준 SaaS 연동에도 유용하다고 설명합니다.
토큰의 용도가 훨씬 더 명확해집니다.
단독으로 검증해서는 안 되는 수치들
Cloudflare는 6월 이후 100만 건 이상의 인증을 처리했다고 밝혔습니다. 이 수치는 회사 측의 발표이며, Cloudflare 외부에서 도입 현황을 독립적으로 측정하거나 수치를 검증한 적은 없습니다. 또한 Cloudflare는 이 기능이 실제 보안 침해 사고를 줄여준다는 점을 입증하지 못했습니다. 토큰 범위를 축소하면 접근은 제한되지만, 앱은 오류로 중단되지 않고 일부 권한 누락 상황을 정상적으로 처리할 수 있어야 합니다.
개발자가 처리해야 할 작업
이번 업데이트로 앱 개발자가 처리해야 할 작업이 늘어났습니다. 이전에는 앱이 요청한 모든 권한을 얻었다고 간주할 수 있었습니다. 이제 개발자는 인증 후 토큰을 확인하여 어떤 스코프가 부여되었는지 점검해야 합니다. 사용자가 선택적 스코프를 비활성화한 경우, 앱은 아무런 안내 없이 실패하는 대신 명확한 안내 메시지를 표시해야 합니다.
앱은 누락된 권한을 적절히 처리해야 합니다.
지금 바로 테스트하는 방법
연동 기능을 개발하거나 유지 관리하고 있다면 스테이징 환경에서 이 워크플로를 테스트해 보세요:
- 필수 스코프 2개와 선택적 스코프 2개를 가진 테스트용 OAuth 클라이언트를 생성합니다.
- 4개 스코프를 모두 요청하되 동의 화면에서 선택적 스코프 2개의 선택을 해제합니다.
- 인증 코드를 교환하고 최종 토큰 페이로드를 확인합니다.
- API를 호출하여 서버가 전체 토큰을 무효화하지 않고 비활성화된 작업을 올바르게 차단하는지 확인합니다.
- AI 에이전트와 MCP 서버가 거부된 기능을 사용자에게 어떻게 알리는지 테스트합니다.
지금 이러한 점검을 진행해 두면 사용자가 데이터 보호를 선택하더라도 도구를 안정적으로 유지할 수 있습니다.
