这是什么

Cloudflare 这周上线了一项叫 OAuth 细颗粒授权的功能。OAuth 是第三方应用接入你账号的标准协议,过去用户只能「全给权限」或「全不给」——一个二选一的开关。现在 Cloudflare 让用户在同意页面上自己勾选给哪些权限、不给哪些权限。这件事的判断是:表面看是产品更新,信号意义在于——AI Agent(能自主操作你账号的 AI 助手)大规模铺开后,「粗暴授权」模型撑不住了。Cloudflare 自己点名 MCP 服务器(让 AI 调用外部工具和数据的一种协议)是典型场景:一个 MCP 服务器理论上能调用几十种权限,但用户显然不想把全部权限交给一个 AI 助手。

行业怎么看

支持方认为这是「基础设施终于跟上 AI 时代」的标志。OAuth 是 2010 年代的协议,原本为 SaaS 应用设计粗粒度授权;Cloudflare 把颗粒度做细,等于在协议层补上了 Agent 时代的缺口。但风险不止一个。第一,Cloudflare 只是 OAuth 提供方之一,Google、Microsoft、Okta 这些更大的授权服务器还没跟进,标准分裂的可能存在。第二,MCP 协议本身没有强制细颗粒授权——应用开发者完全可以继续用旧的「全给或不给」模式,除非用户主动拒绝。第三,「勾选权限」对普通用户认知负担不低,很多人会无脑全选,安全效果打折扣。

对普通人的影响

对企业 IT:当员工开始用 AI 助手接入公司数据(CRM、邮件、文档),IT 部门要重新评估授权模型——以前是「人」访问系统,未来是「人+AI 代理」同时访问,权限边界需要重画。 对个人职场:未来几个月你会更频繁遇到「是否允许 XX AI 助手访问你的日历/邮箱/联系人」的弹窗。值得养成习惯:花 5 秒看一眼,别无脑点同意。 对消费市场:消费者级 AI 产品会逐步引入类似机制;现阶段用户教育是关键,平台需要把「哪些权限可以不给」讲清楚,而不是塞一份几十项清单让用户自己看。