OAuth کلادفلر به رضایت مبتنی بر وظیفه مجهز شد؛ scopeهای اختیاری رسیدند
کلادفلر در ۲۰ اوت ۲۰۲۶ قابلیت scope اختیاری را به OAuth خود افزود و مدل رضایت «همه یا هیچ» را با رضایت مبتنی بر وظیفه جایگزین کرد.

کلادفلر در ۲۰ اوت ۲۰۲۶ قابلیت «scope اختیاری» را به سرویس OAuth خود افزود و مدل رضایت کاربر را از حالت «همه یا هیچ» به رضایت مبتنی بر وظیفه (task-based consent) تغییر داد؛ تغییری که بهویژه برای اکوسیستم رو به رشد agentها و سرورهای MCP اهمیت دارد.
#چه اتفاقی افتاد؟
تا پیش از این تغییر، صفحهٔ رضایت OAuth کلادفلر تجربهای همهیاهیچ بود: اگر اپلیکیشنی مجموعهای از scopeها را درخواست میکرد، کاربر یا باید همه را تأیید میکرد یا کلاً فرایند را لغو. از ژوئن گذشته، توسعهدهندگان هزاران اپلیکیشن OAuth ثالث روی کلادفلر ساختهاند و بیش از یک میلیون authorization ثبت شده است؛ حجمی که نشان میدهد ناکامی این مدل دیگر قابلچشمپوشی نبود.
با قابلیت جدید، مالک OAuth client میتواند هنگام پیکربندی، scopeهای خاصی را بهعنوان «اختیاری» (optional) علامت بزند و کاربر در لحظهٔ احراز هویت، آنها را بهدلخواه حذف کند و دسترسی باریکتری اعطا نماید.
#جزئیات فنی
مکانیزم جدید چند قاعدهٔ دقیق دارد که درک آنها برای توسعهدهندگان حیاتی است:
- ارزیابی در سطح جریان احراز هویت: وضعیت required/optional هر scope فقط در برابر scopeهای درخواستشده در همان authorization flow سنجیده میشود، نه کل scopeهای پیکربندیشدهٔ client. اگر client چهار scope داشته باشد ولی در یک جریان فقط دو تای آنها را درخواست کند، فقط همان دو مورد ارزیابی و نمایش داده میشوند.
- پیکربندی از طریق API: هنگام ساخت client با
POST /client/v4/accounts/$ACCOUNT_ID/oauth_clients، آرایهٔoptional_scopesدر کنارscopesارسال میشود. - رفتار پیشفرض بدون تغییر: اگر client به optional scopeها opt-in نکند، جریان رضایت دقیقاً مثل قبل عمل میکند.
- نکتهٔ مهم برای کد شما: توکن صادرشده فقط شامل scopeهایی است که کاربر واقعاً تأیید کرده. توسعهدهنده باید پس از تبادل authorization code، مجموعهٔ scope اعطاشده را بررسی کند و دیگر نمیتواند فرض کند «همهٔ چیزی که خواستهام، گرفتهام».
این طراحی دقیقاً همان انعطافی است که مشخصات OAuth از ابتدا اجازه میداد — سرور مجوز میتواند مجموعهٔ باریکتری از scope درخواستی را اعطا کند — اما کلادفلر آن را به تجربهٔ کاربری واقعی تبدیل کرده است.
توکن صادرشده فقط شامل scopeهایی است که کاربر تأیید کرده است — Cloudflare Blog
#چرا مهم است؟
این تغییر در ظاهر یک بهبود UX است، اما در عمق یک بهبود امنیتی است. اصل حداقل دسترسی (least privilege) سالهاست که شعار داده میشود؛ اما وقتی رابط کاربری فقط دو دکمهٔ «قبول همه / رد همه» دارد، آن اصل در عمل شکسته میشود. نمونهٔ برجسته، سرورهای MCP و agentهای هوش مصنوعی هستند: یک MCP server ممکن است «در تئوری» به طیف وسیعی از مجوزها نیاز داشته باشد، اما کاربر نباید مجبور شود همهٔ آن طیف را به یک agent اعطا کند. حالا میتواند scopeهای حساس — مثل workers-kv-storage.write یا zone.read — را بردارد و فقط حداقل لازم برای «وظیفهٔ همین لحظه» را بدهد.
پیامد عملی برای توسعهدهندگان دوگانه است: نخست، صفحهٔ رضایت اپلیکیشنهای خود را با scopeهای اختیاری بازطراحی کنید؛ دوم — و مهمتر — کد خود را برای «گرانت ناقص» (partial grant) آماده کنید. اپلیکیشنی که با مجموعهٔ باریکتر مجوز هم بهخوبی کار کند، اپلیکیشنی است که کاربران با خیال راحت authorize میکنند.
#اعداد و ارقام
- ۲۰ اوت ۲۰۲۶: عرضهٔ قابلیت optional scopes در Cloudflare OAuth
- هزاران اپلیکیشن OAuth ثالث ساختهشده از ژوئن ۲۰۲۶
- بیش از ۱ میلیون authorization ثبتشده تاکنون
#پیشینهٔ OAuth در کلادفلر
کلادفلر در ژوئن ۲۰۲۶ با عرضهٔ Self-Managed OAuth برای همهٔ توسعهدهندگان، دروازهٔ اکوسیستم اپلیکیشنهای ثالث را گشود و موتور مرکزی OAuth خود را با مهاجرت بدون توقف بازسازی کرد. قابلیت scope اختیاری، حلقهٔ دوم این زنجیره است: ابتدا ساخت اپلیکیشن آسان شد، حالا اعطای دسترسی امنتر میشود. کلادفلر همچنین اعلام کرده در هفتههای آینده پوشش نقشها و scopeها را تقریباً به تمام محصولاتش گسترش میدهد؛ یعنی توسعهدهندگانی که امروز مدل partial grant را پیاده کنند، فردا روی موج گسترش scopeها سوار خواهند شد.
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

کلادفلر: حملهٔ راه دور Spectre روی Workers با نرخ ۱۲ بیت بر ثانیه بازسازی شد
کلادفلر در ۱۹ اوت ۲۰۲۶ فاش کرد پژوهشگرانش حملهٔ Spectre از راه دور را روی پروداکشن Workers با نرخ ۱۲ بیت بر ثانیه و دقت بالای ۹۹٪ بازسازی کردهاند؛ حملهای که اکنون خنثی شده است.

اختلال دوباره AWS در us-west-2؛ همان مسیر شبکهای قطعی ژوئیه دوباره دچار مشکل شد
برای دومین بار در یک ماه، ریجن us-west-2 آمازون با اختلال اتصال روبهرو شد و رد مشکل دوباره به تجهیزات شبکه مسیر سیاتل رسید.

پروتکل A2A گوگل به بنیاد Agentic AI پیوست؛ A2A و MCP زیر یک سقف حکمرانی خنثی
پروتکل Agent2Agent گوگل رسماً به بنیاد Agentic AI Foundation تحت نظارت بنیاد لینوکس پیوست و حالا در کنار MCP انتراپیک زیر حکمرانی خنثی قرار دارد؛ بنیادی با بیش از ۲۵۰ عضو.