
Vào ngày 20 tháng 8 năm 2026, Cloudflare đã ra mắt các OAuth scope tùy chọn để người dùng có thể chọn chính xác những quyền cần cấp cho một tác vụ cụ thể. Nếu bạn kết nối các AI agent hoặc công cụ SaaS với tài khoản của mình, bạn không còn phải chấp nhận màn hình phê duyệt kiểu được tất cả hoặc không có gì nữa.
Theo Cloudflare Blog, một OAuth client giờ đây có thể gắn nhãn các quyền của mình là bắt buộc hoặc tùy chọn. Trong quá trình đăng nhập, người dùng có thể bỏ chọn các ô tùy chọn. Token được tạo sau đó sẽ chỉ nhận các quyền mà bạn đã phê duyệt. Các ứng dụng hiện tại vẫn giữ nguyên thiết lập tiêu chuẩn trừ khi nhà phát triển chủ động bật tính năng này.
Điều này thay đổi mô hình phân quyền.
Kiểm soát tốt hơn cho các AI agent và công cụ
Nhiều công cụ hiện đại, như máy chủ Model Context Protocol (MCP) và giao diện dòng lệnh, yêu cầu quyền truy cập rộng rãi vì chúng hỗ trợ nhiều công việc. Nhưng hôm nay có thể bạn chỉ muốn một agent thực hiện một tác vụ cụ thể. Với các scope tùy chọn, bạn có thể chỉ cấp cho công cụ quyền truy cập mà nó cần ngay lúc này. Cloudflare cho biết mô hình này cũng hỗ trợ các công cụ nội bộ và những tích hợp SaaS tiêu chuẩn.
Các token trở nên tập trung hơn nhiều.
Những con số bạn không nên chỉ kiểm chứng một mình
Cloudflare tuyên bố họ đã xử lý hơn 1 triệu lượt ủy quyền kể từ tháng 6. Con số đó đến trực tiếp từ công ty — chưa có ai bên ngoài Cloudflare đo lường mức độ tiếp nhận một cách độc lập hoặc xác minh các số liệu này. Cloudflare cũng chưa chứng minh được rằng tính năng này giúp giảm các vụ vi phạm bảo mật trong thực tế. Một token nhỏ hơn sẽ giới hạn quyền truy cập, nhưng ứng dụng của bạn vẫn phải xử lý được các quyền không đầy đủ mà không bị lỗi.
Những điều nhà phát triển cần xử lý
Bản cập nhật này chuyển giao khối lượng công việc thực tế sang cho các nhà phát triển ứng dụng. Trước đây, một ứng dụng có thể mặc định là nó đã nhận được mọi quyền được yêu cầu. Giờ đây, các nhà phát triển phải kiểm tra token sau khi ủy quyền để xem những scope nào đã được cấp. Nếu người dùng tắt một scope tùy chọn, ứng dụng phải hiển thị một thông báo hữu ích thay vì gặp lỗi trong âm thầm.
Ứng dụng phải xử lý các quyền bị thiếu.
Cách bạn có thể thử nghiệm ngay hôm nay
Nếu bạn xây dựng hoặc duy trì các tích hợp, hãy kiểm tra quy trình này trong môi trường staging:
- Tạo một OAuth client thử nghiệm với hai scope bắt buộc và hai scope tùy chọn.
- Yêu cầu cả bốn scope, nhưng bỏ chọn hai scope tùy chọn trên màn hình đồng ý.
- Đổi authorization code và kiểm tra payload của token cuối cùng.
- Gọi các API của bạn để xác nhận rằng máy chủ chặn chính xác các hành động bị vô hiệu hóa mà không coi toàn bộ token là không hợp lệ.
- Kiểm tra cách các AI agent và máy chủ MCP thông báo những tính năng bị từ chối cho người dùng.
Thực hiện các bước kiểm tra này ngay từ bây giờ sẽ đảm bảo các công cụ của bạn luôn hoạt động ổn định khi người dùng chọn bảo vệ dữ liệu của họ.
