List of Best

Cloudflare adiciona permissões opcionais de OAuth para que você possa limitar o que ferramentas de IA podem acessar

Sumário
Editorial illustration for: Cloudflare Adds Optional OAuth Permissions So You Can Limit What AI Tools Can Access
Illustration by AI

Em 20 de agosto de 2026, a Cloudflare lançou escopos opcionais de OAuth para que os usuários possam escolher exatamente quais permissões conceder para uma tarefa específica. Se você conecta agentes de IA ou ferramentas SaaS às suas contas, não precisa mais aceitar uma tela de aprovação do tipo tudo ou nada.

De acordo com o Cloudflare Blog, um cliente OAuth agora pode rotular suas permissões como obrigatórias ou opcionais. Durante o login, o usuário pode desmarcar as caixas opcionais. O token gerado recebe então apenas as permissões que você aprovou. Aplicativos existentes mantêm sua configuração padrão, a menos que os desenvolvedores ativem esse recurso explicitamente.

Isso muda o modelo de permissões.

Melhor controle para agentes e ferramentas de IA

Muitas ferramentas modernas, como servidores Model Context Protocol (MCP) e interfaces de linha de comando, solicitam acesso amplo porque oferecem suporte a várias tarefas. Mas você pode querer que um agente execute apenas uma tarefa específica hoje. Com os escopos opcionais, você pode conceder à ferramenta apenas o acesso de que ela precisa no momento. A Cloudflare afirma que esse modelo também ajuda ferramentas internas e integrações SaaS padrão.

Os tokens se tornam muito mais focados.

Os números que você não deve verificar sozinho

A Cloudflare afirma ter processado mais de 1 milhão de autorizações desde junho. Esse número vem diretamente da empresa — ninguém fora da Cloudflare mediu de forma independente a adoção ou verificou esses dados. A Cloudflare também não provou que esse recurso reduz violações de segurança no mundo real. Um token menor limita o acesso, mas seu aplicativo ainda precisa lidar com permissões parciais sem falhar.

O que os desenvolvedores precisam gerenciar

Esta atualização transfere trabalho real para os desenvolvedores de aplicativos. No passado, um aplicativo podia assumir que recebia todas as permissões solicitadas. Agora, os desenvolvedores precisam inspecionar o token após a autorização para verificar quais escopos foram concedidos. Se um usuário desativar um escopo opcional, o aplicativo deve exibir uma mensagem útil em vez de falhar silenciosamente.

Os aplicativos precisam lidar com permissões ausentes.

Como você pode testar isso hoje

Se você desenvolve ou mantém integrações, teste este fluxo de trabalho em um ambiente de teste:

  • Crie um cliente OAuth de teste com dois escopos obrigatórios e dois escopos opcionais.
  • Solicite todos os quatro escopos, mas desmarque os dois opcionais na tela de consentimento.
  • Troque o código de autorização e inspecione o payload final do token.
  • Chame suas APIs para confirmar que o servidor bloqueia corretamente as ações desativadas sem considerar todo o token como inválido.
  • Teste como seus agentes de IA e servidores MCP relatam recursos negados aos usuários.

Fazer essas verificações agora garantirá que suas ferramentas permaneçam estáveis quando os usuários optarem por proteger seus dados.

← Todas as notícias