AI Briefing

올-오어-노싱(All-or-nothing)에서 태스크 기반 OAuth 동의로

·2026.08.21 02:03

핵심 내용

Cloudflare가 OAuth 클라이언트에서 특정 스코프를 선택적으로 허용하는 기능을 도입했다.

자세히 보기

Cloudflare는 6월 이후 수천 개의 서드파티 OAuth 앱이 생성되고 100만 건 이상의 인가(authorization)가 이루어진 가운데, 기존 올-오어-노싱(all-or-nothing) 동의 화면의 한계를 극복하기 위해 OAuth 스코프 커스터마이징 기능을 도입했다.

기존에는 앱이 요청한 권한 범위를 사용자가 더 세분화하여 선택할 수 없어, 과도한 권한을 요구하는 경우 전체 승인 또는 거절만 가능했다. 특히 MCP 서버와 같은 에이전트 기반 앱은 이론적으로 모든 권한을 사용할 수 있어 넓은 범위의 권한을 요청하는 경우가 많았으나, 대부분의 사용자는 이에 동의하지 않는 경향이 있었다.

새로운 기능은 개발자가 OAuth 클라이언트 설정 시 특정 스코프를 **선택적(optional)**으로 지정할 수 있게 한다. 사용자는 인가 시점에 요청된 권한 중 선택적 스코프만 해제하여 더 좁은 범위의 접근을 허용할 수 있다. 이는 OAuth 스펙이 이미 허용하는 '요청된 것보다 좁은 스코프 세트 허용' 기능을 기반으로 구축되었다.

주요 동작 방식은 다음과 같다.

  • 필수/선택 구분: 개발자가 스코프를 필수(required) 또는 선택(optional)으로 지정한다.
  • 요청 기반 평가: 인가 흐름에서 요청된 스코프에 대해서만 필수/선택 여부가 평가된다.
  • 기본 동작 유지: 선택적 스코프가 없거나 지정되지 않은 기존 클라이언트는 기존과 동일한 올-오어-노싱 경험을 유지한다.

사용자가 선택적 스코프를 해제하고 인가를 완료하면, 생성된 액세스 토큰에는 동의한 스코프만 포함된다. 개발자는 토큰에 포함된 실제 권한을 확인하고 부분적 권한(partial grants)을 고려한 로직을 구현해야 한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.