AI 安全/MCP
Cloudflare API MCP 改用可選 OAuth scopes,代理可縮小至任務所需權限
Wrangler 與 Cloudflare API MCP Server 現允許使用者在授權時拒絕非必要 scopes,不再只能全數接受。必要權限仍不可取消,而缺少 scope 的工具呼叫必須重新授權後才能執行。

Cloudflare 在 8 月 22 日更新 Wrangler 與 Cloudflare API MCP Server 的 OAuth 流程,把部分請求權限標記為 optional scopes。使用者可在同意畫面開啟權限編輯器,只保留目前工作所需的讀寫範圍;required scopes 仍會固定選取。若代理稍後嘗試執行需要已拒絕 scope 的命令,使用者必須重新授權並補上該權限。
這是代理基礎設施上的實質安全改動。Cloudflare 的 MCP Server 可觸及 Workers、KV、R2、D1、Pages、DNS、防火牆、負載平衡、AI Gateway 與 Vectorize 等產品。官方伺服器不把約 2,500 個 API endpoint 的完整 schema 全塞進模型上下文,而是以 Code Mode 提供 `docs`、`search`、`execute` 三個主要工具:代理先搜尋伺服器端規格,再產生程式呼叫實際 API。這把工具描述由官方估算的約 244K token 壓至約 1.1K token,卻不會自然縮小憑證權限;一個精簡的 `execute` 介面仍可能代表大量後端操作。因此,在 OAuth 層按任務裁切 scope,能直接限制提示注入、模型誤判或遭接管工作階段的破壞半徑。
新流程並非逐次操作批准,也不等同工具層政策。使用者授予寫入 scope 後,該 token 在有效期內仍可執行相應操作;是否要求人工確認,仍取決於 MCP 用戶端、代理框架及組織政策。拒絕 scope 後,模型也未必會自動從上下文移除無權使用的工具,工程師仍要處理授權失敗與重新登入流程。
部署團隊應為常見工作建立最小權限範本,例如只讀取 Workers 狀態、不同時授予 DNS 或帳戶管理寫入權。接下來值得觀察的是 Cloudflare 是否公開既有 token 的遷移方式、scope 與各 endpoint 的完整對照,以及客戶端能否依實際已授權 scopes 動態隱藏工具,減少無效呼叫與權限混淆。