Aller au contenu
Aback Tools Logo

Référence des étendues OAuth

Parcourez les étendues OAuth2 des principaux fournisseurs grâce à notre référence gratuite des étendues OAuth. Effectuez des recherches dans plus de 300 étendues de Google, GitHub, Microsoft, Facebook, Twitter/X, Slack et Stripe. Recherchez les chaînes de portée exactes dont vous avez besoin pour votre intégration OAuth2, organisées par fournisseur et par catégorie. Chaque étendue comprend une description en anglais simple et un indicateur d'étendue sensible pour les autorisations privilégiées. Cliquez sur n’importe quelle étendue pour la copier instantanément. Aucune inscription requise.

OAuth Scopes Reference
Browse OAuth2 scopes for major providers including Google, GitHub, Microsoft, Facebook, Twitter / X, Slack, and Stripe. Search by scope name, description, or category across all providers at once. Click any scope to copy it.
G

Google

Docs ↗

Google APIs including Gmail, Drive, Calendar, YouTube, Google Cloud, and more

52 scopes16 categories22 sensitive

Authentication

3
openid

Associate your Google Account with your app for sign-in

email

View your email address

profile

View your basic profile info (name, avatar, etc.)

User Info

2
https://www.googleapis.com/auth/userinfo.email

View your email address

https://www.googleapis.com/auth/userinfo.profile

View your basic profile info

Drive

61 sensitive
https://www.googleapis.com/auth/drivesensitive

Full access to Google Drive files

https://www.googleapis.com/auth/drive.file

Access files created or opened by your app

https://www.googleapis.com/auth/drive.readonly

View files and metadata in Google Drive

https://www.googleapis.com/auth/drive.metadata.readonly

View file metadata in Google Drive

https://www.googleapis.com/auth/drive.appdata

Access app-specific data in Google Drive

https://www.googleapis.com/auth/drive.photos.readonly

View photos in Google Drive

Gmail

54 sensitive
https://www.googleapis.com/auth/gmail.readonlysensitive

View email messages and settings

https://www.googleapis.com/auth/gmail.sendsensitive

Send email on your behalf

https://www.googleapis.com/auth/gmail.composesensitive

Create and send email drafts

https://www.googleapis.com/auth/gmail.modifysensitive

View, modify, and delete email messages

https://www.googleapis.com/auth/gmail.labels

Manage mailbox labels

Calendar

31 sensitive
https://www.googleapis.com/auth/calendarsensitive

Full access to calendars

https://www.googleapis.com/auth/calendar.readonly

View calendar events

https://www.googleapis.com/auth/calendar.events

Create and manage calendar events

Contacts

21 sensitive
https://www.googleapis.com/auth/contactssensitive

Full access to contacts

https://www.googleapis.com/auth/contacts.readonly

View contacts

Photos

41 sensitive
https://www.googleapis.com/auth/photoslibrarysensitive

Full access to Google Photos library

https://www.googleapis.com/auth/photoslibrary.readonly

View Google Photos library

https://www.googleapis.com/auth/photoslibrary.appendonly

Upload media to Google Photos

https://www.googleapis.com/auth/photoslibrary.sharing

Manage Google Photos sharing settings

YouTube

42 sensitive
https://www.googleapis.com/auth/youtubesensitive

Full access to YouTube account

https://www.googleapis.com/auth/youtube.readonly

View YouTube account info and videos

https://www.googleapis.com/auth/youtube.upload

Upload videos to YouTube

https://www.googleapis.com/auth/youtubepartnersensitive

Access YouTube Partner revenue data

Sheets

21 sensitive
https://www.googleapis.com/auth/spreadsheetssensitive

Full access to Google Sheets and data

https://www.googleapis.com/auth/spreadsheets.readonly

View Google Sheets data

Docs

21 sensitive
https://www.googleapis.com/auth/documentssensitive

Full access to Google Docs

https://www.googleapis.com/auth/documents.readonly

View Google Docs content

Analytics

32 sensitive
https://www.googleapis.com/auth/analytics.readonly

View Google Analytics data

https://www.googleapis.com/auth/analytics.editsensitive

Edit Google Analytics configurations

https://www.googleapis.com/auth/analytics.manage.userssensitive

Manage Google Analytics users

Cloud Platform

84 sensitive
https://www.googleapis.com/auth/cloud-platformsensitive

Full access to Google Cloud Platform services

https://www.googleapis.com/auth/cloud-platform.read-only

View GCP resources and data

https://www.googleapis.com/auth/devstorage.full_controlsensitive

Full access to Google Cloud Storage

https://www.googleapis.com/auth/devstorage.read_only

View Google Cloud Storage objects

https://www.googleapis.com/auth/devstorage.read_write

View and upload Google Cloud Storage objects

https://www.googleapis.com/auth/bigquerysensitive

Full access to BigQuery

https://www.googleapis.com/auth/bigquery.readonly

View BigQuery data and metadata

https://www.googleapis.com/auth/pubsubsensitive

Full access to Cloud Pub/Sub

Google Ads

11 sensitive
https://www.googleapis.com/auth/adwordssensitive

Full access to Google Ads

Legacy

1
https://www.googleapis.com/auth/plus.me

View your Google+ profile (legacy)

Tag Manager

32 sensitive
https://www.googleapis.com/auth/tagmanager.readonly

View Google Tag Manager configurations

https://www.googleapis.com/auth/tagmanager.edit.containerssensitive

Edit Google Tag Manager containers

https://www.googleapis.com/auth/tagmanager.manage.accountssensitive

Manage Google Tag Manager accounts

Firebase

31 sensitive
https://www.googleapis.com/auth/firebasesensitive

Full access to Firebase services

https://www.googleapis.com/auth/firebase.readonly

View Firebase project data

https://www.googleapis.com/auth/firebase.messaging

Send Firebase Cloud Messages

OAuth Endpoints

Authorization URLhttps://accounts.google.com/o/oauth2/v2/auth
Token URLhttps://oauth2.googleapis.com/token

Pourquoi utiliser notre référence sur les étendues OAuth ?

  • Recherche unifiée entre fournisseurs : recherchez simultanément parmi les 7 principaux fournisseurs OAuth. Tapez n'importe quel nom de portée, mot-clé de description ou nom de catégorie et voyez instantanément les portées correspondantes de Google, GitHub, Microsoft, Facebook, Twitter/X, Slack et Stripe. Les résultats sont regroupés par fournisseur afin que vous puissiez comparer les conventions de dénomination des étendues et la disponibilité sur toutes les plateformes.
  • Référence complète des étendues : parcourez plus de 300 étendues OAuth2 organisées par fournisseur et par catégorie. Chaque étendue comprend sa chaîne exacte, une description en anglais simple de ce à quoi elle accorde l'accès et un indicateur sensible/privilégié pour les étendues qui accèdent aux données personnelles ou effectuent des actions administratives. La référence couvre tous les principaux fournisseurs OAuth2 et leurs API clés.
  • Sensibilisation aux portées sensibles : les portées sensibles qui accèdent aux données personnelles, effectuent des opérations destructrices ou accordent des privilèges administratifs sont clairement signalées par un badge d'avertissement. La référence des étendues OAuth aide les développeurs à prendre des décisions éclairées sur les étendues dont leur application a réellement besoin, en suivant le principe du moindre privilège.
  • Gratuit et sans inscription requise : parcourez les étendues OAuth2 pour un nombre illimité de fournisseurs sans inscription, sans clé API et sans limites d'utilisation. Toutes les données sont intégrées directement dans la page - aucune requête réseau n'est nécessaire. Nous ne stockons, n'enregistrons ni ne traitons aucune donnée sur nos serveurs. Entièrement gratuit, pour toujours.

Cas d'utilisation courants de la référence sur les étendues OAuth

  • Planification de l'intégration OAuth : les développeurs planifiant une intégration OAuth2 peuvent utiliser la référence des étendues OAuth pour déterminer les étendues nécessaires à leur application. Recherchez parmi les fournisseurs pour trouver les chaînes de portée exactes pour des fonctionnalités telles que la lecture des e-mails, l'accès aux fichiers, la gestion des calendriers ou la publication sur les réseaux sociaux. La référence permet d’éviter de demander des étendues inutiles.
  • Audits de sécurité et de confidentialité : les ingénieurs de sécurité qui examinent les autorisations des applications peuvent utiliser la référence des étendues OAuth pour identifier les étendues sensibles qui doivent être signalées lors de l'examen du code. Les indicateurs de périmètre sensible aident les auditeurs à repérer rapidement les périmètres qui accèdent aux données personnelles, effectuent des opérations destructrices ou accordent des privilèges administratifs susceptibles de violer les principes du moindre privilège.
  • Configuration du client API : lors de la configuration des clients API ou des SDK pour les fournisseurs OAuth2, les développeurs ont besoin des chaînes de portée exactes. La référence des étendues OAuth fournit les valeurs d'étendue précises pour chaque fournisseur, organisées par catégorie d'API. Trouvez simplement la portée dont vous avez besoin et copiez-la directement dans votre configuration OAuth.
  • Apprentissage et éducation OAuth2 : les étudiants et les développeurs qui apprennent OAuth2 peuvent explorer la référence de portée pour comprendre comment les différents fournisseurs gèrent l'autorisation. Comparez les conventions de dénomination des étendues entre les fournisseurs, découvrez comment les étendues sensibles sont catégorisées et découvrez quelles autorisations sont nécessaires pour les opérations d'API courantes.
  • Développement d'applications multi-fournisseurs : les applications qui s'intègrent à plusieurs fournisseurs (par exemple, connexion avec Google ou GitHub, accès aux calendriers, gestion des médias sociaux) doivent collecter des étendues auprès de chaque fournisseur. La référence des étendues OAuth facilite la navigation et la copie des étendues appropriées pour chaque intégration, le tout en un seul endroit.
  • Diagnostic de bogue lié à la portée : lorsqu'une intégration OAuth échoue avec une erreur d'autorisations insuffisantes, les développeurs peuvent utiliser la référence des portées OAuth pour vérifier qu'ils demandent la portée correcte. Vérifiez si la chaîne de portée est correcte, si une portée plus spécifique est disponible et si la portée accorde le niveau d'accès dont l'application a besoin.

Que sont les étendues OAuth2 ?

Les étendues OAuth2 sont des jetons d'autorisation qui définissent les ressources auxquelles une application peut accéder au nom d'un utilisateur. Lorsqu'un utilisateur autorise une application via OAuth2, il accorde des étendues spécifiques qui limitent ce que l'application peut faire. Par exemple, une portée telle que user:email permet de lire l'adresse e-mail de l'utilisateur, tandis que repo accorde un accès complet aux référentiels. Les étendues suivent le principe du moindre privilège : les applications ne doivent demander que les étendues dont elles ont réellement besoin. La spécification OAuth2 ne définit pas de portées standard ; chaque fournisseur définit ses propres chaînes de portée et significations.

Comment utiliser les étendues OAuth2

  1. Déterminez les fonctionnalités requises : identifiez ce que votre application doit faire : lire le profil utilisateur, envoyer des e-mails, télécharger des fichiers, gérer des calendriers, etc. Chaque fonctionnalité correspond à une ou plusieurs étendues OAuth.
  2. Recherchez les chaînes de portée correctes : utilisez la référence des portées OAuth pour rechercher la chaîne de portée exacte pour chaque fonctionnalité de votre fournisseur cible. Les chaînes de portée sont sensibles à la casse et spécifiques au fournisseur.
  3. Étendues de la demande lors de l'autorisation : incluez le paramètre scope dans l'URL de votre demande d'autorisation OAuth2 avec les étendues demandées séparées par des espaces (ou des signes plus dans les chaînes de requête).
  4. Gérer les modifications de portée : les utilisateurs peuvent révoquer des portées individuelles à partir des paramètres de leur compte. Votre application doit gérer les cas dans lesquels certaines étendues, mais pas toutes, sont accordées.

Portées sensibles et bonnes pratiques

  • Moindre privilège : demandez uniquement les étendues dont votre application a réellement besoin. Évitez de demander des portées larges comme repo ou drive alors que des portées plus spécifiques comme public_repo ou drive.file suffiraient.
  • Indicateurs de portée sensible : de nombreux fournisseurs marquent certaines portées comme sensibles ou restreintes. Celles-ci nécessitent généralement une vérification supplémentaire de la part du fournisseur (examen de l'application, vérification commerciale) et accèdent aux données personnelles, aux informations financières ou aux fonctions administratives.
  • Granularité de la portée : les implémentations modernes d'OAuth2 offrent des portées de plus en plus granulaires. Par exemple, au lieu d'une seule étendue « calendrier », Google propose des étendues de lecture et d'écriture distinctes. Préférez les scopes à granularité fine aux larges.
  • Portées par rapport aux clés API : les portées OAuth2 sont spécifiques à l'utilisateur et temporaires. Les clés API sont à l’échelle de l’application et permanentes. Utilisez toujours OAuth2 avec des étendues pour les opérations nécessitant l'autorisation de l'utilisateur.

Confidentialité et sécurité dans la gestion de la portée

La référence des étendues OAuth traite toutes les données entièrement dans votre navigateur. Aucune requête de recherche, sélection de fournisseur ou donnée de portée n'est téléchargée, stockée ou transmise à un serveur. Toutes les informations sur la portée sont intégrées directement dans la page. Cela signifie que vous pouvez parcourir les informations sur la portée OAuth en toute confidentialité et que l'outil fonctionne même lorsque vous êtes hors ligne après le chargement initial de la page. Il n'y a aucune limite d'utilisation et aucune clé API requise.

Foire aux questions

Les étendues OAuth2 sont des jetons d'autorisation qui définissent les ressources auxquelles une application peut accéder au nom d'un utilisateur. Lorsqu'un utilisateur autorise une application, il accorde des étendues spécifiques qui limitent ce que l'application peut faire. Par exemple, une portée GitHub « user:email » permet de lire les adresses e-mail, tandis que « repo » accorde un accès complet au référentiel. Chaque fournisseur OAuth2 définit ses propres chaînes de portée et significations ; il n'existe pas de normes universelles pour la dénomination des portées.

Utilisez la barre de recherche sur cette page pour rechercher parmi tous les fournisseurs par capacité. Par exemple, recherchez « e-mail » pour trouver toutes les étendues liées à la lecture ou à l'envoi d'e-mails sur Google, Microsoft, GitHub et autres. Vous pouvez également parcourir les étendues de chaque fournisseur par catégorie. Chaque étendue comprend une description en anglais simple de ce à quoi elle accorde l'accès, vous aidant à trouver la chaîne d'étendue exacte dont vous avez besoin.

Un périmètre sensible est celui qui accède aux données personnelles, effectue des opérations destructrices, accorde des privilèges administratifs ou accède à des informations financières. Ces oscilloscopes sont marqués d'un badge d'avertissement dans la référence. De nombreux fournisseurs exigent un examen ou une vérification supplémentaire des applications avant d'autoriser les applications à utiliser des étendues sensibles. Vous devez toujours vous demander si une portée sensible est vraiment nécessaire pour votre application et préférer des alternatives moins privilégiées lorsque cela est possible.

Le principe du moindre privilège signifie qu’une application ne doit demander que les étendues dont elle a réellement besoin pour fonctionner, et pas plus. Par exemple, si votre application a uniquement besoin de lire les référentiels publics, demandez « public_repo » au lieu de « repo ». S'il a seulement besoin d'envoyer des e-mails mais pas de les lire, demandez "gmail.send" au lieu de "gmail.readonly" ou "gmail.modify". Le respect du moindre privilège réduit les risques de sécurité et renforce la confiance des utilisateurs.

La spécification OAuth2 ne définit pas de chaînes de portée standard : chaque fournisseur crée les siennes. Google utilise des URL HTTPS complètes comme identifiants de portée (par exemple, https://www.googleapis.com/auth/drive), tandis que GitHub utilise de courtes chaînes séparées par deux points (repo, user:email). Microsoft utilise PascalCase avec des points (User.Read, Mail.Send) et Twitter/X utilise des minuscules avec des points (tweet.read, dm.write). Cette variété explique pourquoi disposer d’une référence unifiée est précieux pour les développeurs travaillant avec plusieurs fournisseurs.

Les étendues sont incluses en tant que paramètre de requête « étendue » dans l'URL de demande d'autorisation OAuth2. Plusieurs étendues sont séparées par des espaces (ou codées en URL en %20). Par exemple : https://github.com/login/oauth/authorize?scope=repo%20user%3Aemail&client_id=... Le format exact dépend du fournisseur, vérifiez donc toujours la documentation OAuth2 du fournisseur. Certains fournisseurs autorisent également la demande d'étendues supplémentaires lors de l'actualisation du jeton.

Oui, la plupart des fournisseurs OAuth2 permettent aux utilisateurs d'afficher et de révoquer des étendues individuelles à partir des paramètres de sécurité de leur compte. Sur Google, les utilisateurs peuvent gérer l'accès aux applications tierces depuis leur compte Google. Sur GitHub, les utilisateurs peuvent consulter les applications autorisées dans Paramètres > Applications. Votre application doit gérer le cas où certaines étendues sont révoquées tandis que d'autres restent - vérifiez toujours quelles étendues ont été réellement accordées et dégradez les fonctionnalités de manière gracieuse.

Oui! La référence OAuth Scopes est 100 % gratuite, sans inscription, sans clé API et sans limite d'utilisation. Parcourez autant de scopes que nécessaire, parmi les 7 fournisseurs. Toutes les données d'étendue sont intégrées directement dans la page - aucune requête réseau n'est nécessaire. Nous ne stockons, n'enregistrons ni ne traitons aucune requête de recherche ou activité de navigation sur nos serveurs.