返回首頁

AI 安全/MCP

Cloudflare API MCP 改用可選 OAuth scopes,代理可縮小至任務所需權限

Wrangler 與 Cloudflare API MCP Server 現允許使用者在授權時拒絕非必要 scopes,不再只能全數接受。必要權限仍不可取消,而缺少 scope 的工具呼叫必須重新授權後才能執行。

G.Goodwin Jr. and Snark · CC BY-SA 3.0 · Image source
zh-Hant

Cloudflare 在 8 月 22 日更新 Wrangler 與 Cloudflare API MCP Server 的 OAuth 流程,把部分請求權限標記為 optional scopes。使用者可在同意畫面開啟權限編輯器,只保留目前工作所需的讀寫範圍;required scopes 仍會固定選取。若代理稍後嘗試執行需要已拒絕 scope 的命令,使用者必須重新授權並補上該權限。

這是代理基礎設施上的實質安全改動。Cloudflare 的 MCP Server 可觸及 Workers、KV、R2、D1、Pages、DNS、防火牆、負載平衡、AI Gateway 與 Vectorize 等產品。官方伺服器不把約 2,500 個 API endpoint 的完整 schema 全塞進模型上下文,而是以 Code Mode 提供 `docs`、`search`、`execute` 三個主要工具:代理先搜尋伺服器端規格,再產生程式呼叫實際 API。這把工具描述由官方估算的約 244K token 壓至約 1.1K token,卻不會自然縮小憑證權限;一個精簡的 `execute` 介面仍可能代表大量後端操作。因此,在 OAuth 層按任務裁切 scope,能直接限制提示注入、模型誤判或遭接管工作階段的破壞半徑。

新流程並非逐次操作批准,也不等同工具層政策。使用者授予寫入 scope 後,該 token 在有效期內仍可執行相應操作;是否要求人工確認,仍取決於 MCP 用戶端、代理框架及組織政策。拒絕 scope 後,模型也未必會自動從上下文移除無權使用的工具,工程師仍要處理授權失敗與重新登入流程。

部署團隊應為常見工作建立最小權限範本,例如只讀取 Workers 狀態、不同時授予 DNS 或帳戶管理寫入權。接下來值得觀察的是 Cloudflare 是否公開既有 token 的遷移方式、scope 與各 endpoint 的完整對照,以及客戶端能否依實際已授權 scopes 動態隱藏工具,減少無效呼叫與權限混淆。

來源

  1. Choose OAuth scopes for Wrangler and the Cloudflare API MCP server
  2. Cloudflare MCP Server repository
  3. OAuth provider library for Cloudflare Workers