Référence des étendues OAuth
Parcourez les étendues OAuth2 des principaux fournisseurs grâce à notre référence gratuite des étendues OAuth. Effectuez des recherches dans plus de 300 étendues de Google, GitHub, Microsoft, Facebook, Twitter/X, Slack et Stripe. Recherchez les chaînes de portée exactes dont vous avez besoin pour votre intégration OAuth2, organisées par fournisseur et par catégorie. Chaque étendue comprend une description en anglais simple et un indicateur d'étendue sensible pour les autorisations privilégiées. Cliquez sur n’importe quelle étendue pour la copier instantanément. Aucune inscription requise.
Google APIs including Gmail, Drive, Calendar, YouTube, Google Cloud, and more
Authentication
3openidAssociate your Google Account with your app for sign-in
emailView your email address
profileView your basic profile info (name, avatar, etc.)
User Info
2https://www.googleapis.com/auth/userinfo.emailView your email address
https://www.googleapis.com/auth/userinfo.profileView your basic profile info
Drive
61 sensitivehttps://www.googleapis.com/auth/drivesensitiveFull access to Google Drive files
https://www.googleapis.com/auth/drive.fileAccess files created or opened by your app
https://www.googleapis.com/auth/drive.readonlyView files and metadata in Google Drive
https://www.googleapis.com/auth/drive.metadata.readonlyView file metadata in Google Drive
https://www.googleapis.com/auth/drive.appdataAccess app-specific data in Google Drive
https://www.googleapis.com/auth/drive.photos.readonlyView photos in Google Drive
Gmail
54 sensitivehttps://www.googleapis.com/auth/gmail.readonlysensitiveView email messages and settings
https://www.googleapis.com/auth/gmail.sendsensitiveSend email on your behalf
https://www.googleapis.com/auth/gmail.composesensitiveCreate and send email drafts
https://www.googleapis.com/auth/gmail.modifysensitiveView, modify, and delete email messages
https://www.googleapis.com/auth/gmail.labelsManage mailbox labels
Calendar
31 sensitivehttps://www.googleapis.com/auth/calendarsensitiveFull access to calendars
https://www.googleapis.com/auth/calendar.readonlyView calendar events
https://www.googleapis.com/auth/calendar.eventsCreate and manage calendar events
Contacts
21 sensitivehttps://www.googleapis.com/auth/contactssensitiveFull access to contacts
https://www.googleapis.com/auth/contacts.readonlyView contacts
Photos
41 sensitivehttps://www.googleapis.com/auth/photoslibrarysensitiveFull access to Google Photos library
https://www.googleapis.com/auth/photoslibrary.readonlyView Google Photos library
https://www.googleapis.com/auth/photoslibrary.appendonlyUpload media to Google Photos
https://www.googleapis.com/auth/photoslibrary.sharingManage Google Photos sharing settings
YouTube
42 sensitivehttps://www.googleapis.com/auth/youtubesensitiveFull access to YouTube account
https://www.googleapis.com/auth/youtube.readonlyView YouTube account info and videos
https://www.googleapis.com/auth/youtube.uploadUpload videos to YouTube
https://www.googleapis.com/auth/youtubepartnersensitiveAccess YouTube Partner revenue data
Sheets
21 sensitivehttps://www.googleapis.com/auth/spreadsheetssensitiveFull access to Google Sheets and data
https://www.googleapis.com/auth/spreadsheets.readonlyView Google Sheets data
Docs
21 sensitivehttps://www.googleapis.com/auth/documentssensitiveFull access to Google Docs
https://www.googleapis.com/auth/documents.readonlyView Google Docs content
Analytics
32 sensitivehttps://www.googleapis.com/auth/analytics.readonlyView Google Analytics data
https://www.googleapis.com/auth/analytics.editsensitiveEdit Google Analytics configurations
https://www.googleapis.com/auth/analytics.manage.userssensitiveManage Google Analytics users
Cloud Platform
84 sensitivehttps://www.googleapis.com/auth/cloud-platformsensitiveFull access to Google Cloud Platform services
https://www.googleapis.com/auth/cloud-platform.read-onlyView GCP resources and data
https://www.googleapis.com/auth/devstorage.full_controlsensitiveFull access to Google Cloud Storage
https://www.googleapis.com/auth/devstorage.read_onlyView Google Cloud Storage objects
https://www.googleapis.com/auth/devstorage.read_writeView and upload Google Cloud Storage objects
https://www.googleapis.com/auth/bigquerysensitiveFull access to BigQuery
https://www.googleapis.com/auth/bigquery.readonlyView BigQuery data and metadata
https://www.googleapis.com/auth/pubsubsensitiveFull access to Cloud Pub/Sub
Google Ads
11 sensitivehttps://www.googleapis.com/auth/adwordssensitiveFull access to Google Ads
Legacy
1https://www.googleapis.com/auth/plus.meView your Google+ profile (legacy)
Tag Manager
32 sensitivehttps://www.googleapis.com/auth/tagmanager.readonlyView Google Tag Manager configurations
https://www.googleapis.com/auth/tagmanager.edit.containerssensitiveEdit Google Tag Manager containers
https://www.googleapis.com/auth/tagmanager.manage.accountssensitiveManage Google Tag Manager accounts
Firebase
31 sensitivehttps://www.googleapis.com/auth/firebasesensitiveFull access to Firebase services
https://www.googleapis.com/auth/firebase.readonlyView Firebase project data
https://www.googleapis.com/auth/firebase.messagingSend Firebase Cloud Messages
OAuth Endpoints
https://accounts.google.com/o/oauth2/v2/authhttps://oauth2.googleapis.com/tokenPourquoi utiliser notre référence sur les étendues OAuth ?
- Recherche unifiée entre fournisseurs : recherchez simultanément parmi les 7 principaux fournisseurs OAuth. Tapez n'importe quel nom de portée, mot-clé de description ou nom de catégorie et voyez instantanément les portées correspondantes de Google, GitHub, Microsoft, Facebook, Twitter/X, Slack et Stripe. Les résultats sont regroupés par fournisseur afin que vous puissiez comparer les conventions de dénomination des étendues et la disponibilité sur toutes les plateformes.
- Référence complète des étendues : parcourez plus de 300 étendues OAuth2 organisées par fournisseur et par catégorie. Chaque étendue comprend sa chaîne exacte, une description en anglais simple de ce à quoi elle accorde l'accès et un indicateur sensible/privilégié pour les étendues qui accèdent aux données personnelles ou effectuent des actions administratives. La référence couvre tous les principaux fournisseurs OAuth2 et leurs API clés.
- Sensibilisation aux portées sensibles : les portées sensibles qui accèdent aux données personnelles, effectuent des opérations destructrices ou accordent des privilèges administratifs sont clairement signalées par un badge d'avertissement. La référence des étendues OAuth aide les développeurs à prendre des décisions éclairées sur les étendues dont leur application a réellement besoin, en suivant le principe du moindre privilège.
- Gratuit et sans inscription requise : parcourez les étendues OAuth2 pour un nombre illimité de fournisseurs sans inscription, sans clé API et sans limites d'utilisation. Toutes les données sont intégrées directement dans la page - aucune requête réseau n'est nécessaire. Nous ne stockons, n'enregistrons ni ne traitons aucune donnée sur nos serveurs. Entièrement gratuit, pour toujours.
Cas d'utilisation courants de la référence sur les étendues OAuth
- Planification de l'intégration OAuth : les développeurs planifiant une intégration OAuth2 peuvent utiliser la référence des étendues OAuth pour déterminer les étendues nécessaires à leur application. Recherchez parmi les fournisseurs pour trouver les chaînes de portée exactes pour des fonctionnalités telles que la lecture des e-mails, l'accès aux fichiers, la gestion des calendriers ou la publication sur les réseaux sociaux. La référence permet d’éviter de demander des étendues inutiles.
- Audits de sécurité et de confidentialité : les ingénieurs de sécurité qui examinent les autorisations des applications peuvent utiliser la référence des étendues OAuth pour identifier les étendues sensibles qui doivent être signalées lors de l'examen du code. Les indicateurs de périmètre sensible aident les auditeurs à repérer rapidement les périmètres qui accèdent aux données personnelles, effectuent des opérations destructrices ou accordent des privilèges administratifs susceptibles de violer les principes du moindre privilège.
- Configuration du client API : lors de la configuration des clients API ou des SDK pour les fournisseurs OAuth2, les développeurs ont besoin des chaînes de portée exactes. La référence des étendues OAuth fournit les valeurs d'étendue précises pour chaque fournisseur, organisées par catégorie d'API. Trouvez simplement la portée dont vous avez besoin et copiez-la directement dans votre configuration OAuth.
- Apprentissage et éducation OAuth2 : les étudiants et les développeurs qui apprennent OAuth2 peuvent explorer la référence de portée pour comprendre comment les différents fournisseurs gèrent l'autorisation. Comparez les conventions de dénomination des étendues entre les fournisseurs, découvrez comment les étendues sensibles sont catégorisées et découvrez quelles autorisations sont nécessaires pour les opérations d'API courantes.
- Développement d'applications multi-fournisseurs : les applications qui s'intègrent à plusieurs fournisseurs (par exemple, connexion avec Google ou GitHub, accès aux calendriers, gestion des médias sociaux) doivent collecter des étendues auprès de chaque fournisseur. La référence des étendues OAuth facilite la navigation et la copie des étendues appropriées pour chaque intégration, le tout en un seul endroit.
- Diagnostic de bogue lié à la portée : lorsqu'une intégration OAuth échoue avec une erreur d'autorisations insuffisantes, les développeurs peuvent utiliser la référence des portées OAuth pour vérifier qu'ils demandent la portée correcte. Vérifiez si la chaîne de portée est correcte, si une portée plus spécifique est disponible et si la portée accorde le niveau d'accès dont l'application a besoin.
Que sont les étendues OAuth2 ?
Les étendues OAuth2 sont des jetons d'autorisation qui définissent les ressources auxquelles une application peut accéder au nom d'un utilisateur. Lorsqu'un utilisateur autorise une application via OAuth2, il accorde des étendues spécifiques qui limitent ce que l'application peut faire. Par exemple, une portée telle que user:email permet de lire l'adresse e-mail de l'utilisateur, tandis que repo accorde un accès complet aux référentiels. Les étendues suivent le principe du moindre privilège : les applications ne doivent demander que les étendues dont elles ont réellement besoin. La spécification OAuth2 ne définit pas de portées standard ; chaque fournisseur définit ses propres chaînes de portée et significations.
Comment utiliser les étendues OAuth2
- Déterminez les fonctionnalités requises : identifiez ce que votre application doit faire : lire le profil utilisateur, envoyer des e-mails, télécharger des fichiers, gérer des calendriers, etc. Chaque fonctionnalité correspond à une ou plusieurs étendues OAuth.
- Recherchez les chaînes de portée correctes : utilisez la référence des portées OAuth pour rechercher la chaîne de portée exacte pour chaque fonctionnalité de votre fournisseur cible. Les chaînes de portée sont sensibles à la casse et spécifiques au fournisseur.
- Étendues de la demande lors de l'autorisation : incluez le paramètre scope dans l'URL de votre demande d'autorisation OAuth2 avec les étendues demandées séparées par des espaces (ou des signes plus dans les chaînes de requête).
- Gérer les modifications de portée : les utilisateurs peuvent révoquer des portées individuelles à partir des paramètres de leur compte. Votre application doit gérer les cas dans lesquels certaines étendues, mais pas toutes, sont accordées.
Portées sensibles et bonnes pratiques
- Moindre privilège : demandez uniquement les étendues dont votre application a réellement besoin. Évitez de demander des portées larges comme repo ou drive alors que des portées plus spécifiques comme public_repo ou drive.file suffiraient.
- Indicateurs de portée sensible : de nombreux fournisseurs marquent certaines portées comme sensibles ou restreintes. Celles-ci nécessitent généralement une vérification supplémentaire de la part du fournisseur (examen de l'application, vérification commerciale) et accèdent aux données personnelles, aux informations financières ou aux fonctions administratives.
- Granularité de la portée : les implémentations modernes d'OAuth2 offrent des portées de plus en plus granulaires. Par exemple, au lieu d'une seule étendue « calendrier », Google propose des étendues de lecture et d'écriture distinctes. Préférez les scopes à granularité fine aux larges.
- Portées par rapport aux clés API : les portées OAuth2 sont spécifiques à l'utilisateur et temporaires. Les clés API sont à l’échelle de l’application et permanentes. Utilisez toujours OAuth2 avec des étendues pour les opérations nécessitant l'autorisation de l'utilisateur.
Confidentialité et sécurité dans la gestion de la portée
La référence des étendues OAuth traite toutes les données entièrement dans votre navigateur. Aucune requête de recherche, sélection de fournisseur ou donnée de portée n'est téléchargée, stockée ou transmise à un serveur. Toutes les informations sur la portée sont intégrées directement dans la page. Cela signifie que vous pouvez parcourir les informations sur la portée OAuth en toute confidentialité et que l'outil fonctionne même lorsque vous êtes hors ligne après le chargement initial de la page. Il n'y a aucune limite d'utilisation et aucune clé API requise.
Foire aux questions
Les étendues OAuth2 sont des jetons d'autorisation qui définissent les ressources auxquelles une application peut accéder au nom d'un utilisateur. Lorsqu'un utilisateur autorise une application, il accorde des étendues spécifiques qui limitent ce que l'application peut faire. Par exemple, une portée GitHub « user:email » permet de lire les adresses e-mail, tandis que « repo » accorde un accès complet au référentiel. Chaque fournisseur OAuth2 définit ses propres chaînes de portée et significations ; il n'existe pas de normes universelles pour la dénomination des portées.
Utilisez la barre de recherche sur cette page pour rechercher parmi tous les fournisseurs par capacité. Par exemple, recherchez « e-mail » pour trouver toutes les étendues liées à la lecture ou à l'envoi d'e-mails sur Google, Microsoft, GitHub et autres. Vous pouvez également parcourir les étendues de chaque fournisseur par catégorie. Chaque étendue comprend une description en anglais simple de ce à quoi elle accorde l'accès, vous aidant à trouver la chaîne d'étendue exacte dont vous avez besoin.
Un périmètre sensible est celui qui accède aux données personnelles, effectue des opérations destructrices, accorde des privilèges administratifs ou accède à des informations financières. Ces oscilloscopes sont marqués d'un badge d'avertissement dans la référence. De nombreux fournisseurs exigent un examen ou une vérification supplémentaire des applications avant d'autoriser les applications à utiliser des étendues sensibles. Vous devez toujours vous demander si une portée sensible est vraiment nécessaire pour votre application et préférer des alternatives moins privilégiées lorsque cela est possible.
Le principe du moindre privilège signifie qu’une application ne doit demander que les étendues dont elle a réellement besoin pour fonctionner, et pas plus. Par exemple, si votre application a uniquement besoin de lire les référentiels publics, demandez « public_repo » au lieu de « repo ». S'il a seulement besoin d'envoyer des e-mails mais pas de les lire, demandez "gmail.send" au lieu de "gmail.readonly" ou "gmail.modify". Le respect du moindre privilège réduit les risques de sécurité et renforce la confiance des utilisateurs.
La spécification OAuth2 ne définit pas de chaînes de portée standard : chaque fournisseur crée les siennes. Google utilise des URL HTTPS complètes comme identifiants de portée (par exemple, https://www.googleapis.com/auth/drive), tandis que GitHub utilise de courtes chaînes séparées par deux points (repo, user:email). Microsoft utilise PascalCase avec des points (User.Read, Mail.Send) et Twitter/X utilise des minuscules avec des points (tweet.read, dm.write). Cette variété explique pourquoi disposer d’une référence unifiée est précieux pour les développeurs travaillant avec plusieurs fournisseurs.
Les étendues sont incluses en tant que paramètre de requête « étendue » dans l'URL de demande d'autorisation OAuth2. Plusieurs étendues sont séparées par des espaces (ou codées en URL en %20). Par exemple : https://github.com/login/oauth/authorize?scope=repo%20user%3Aemail&client_id=... Le format exact dépend du fournisseur, vérifiez donc toujours la documentation OAuth2 du fournisseur. Certains fournisseurs autorisent également la demande d'étendues supplémentaires lors de l'actualisation du jeton.
Oui, la plupart des fournisseurs OAuth2 permettent aux utilisateurs d'afficher et de révoquer des étendues individuelles à partir des paramètres de sécurité de leur compte. Sur Google, les utilisateurs peuvent gérer l'accès aux applications tierces depuis leur compte Google. Sur GitHub, les utilisateurs peuvent consulter les applications autorisées dans Paramètres > Applications. Votre application doit gérer le cas où certaines étendues sont révoquées tandis que d'autres restent - vérifiez toujours quelles étendues ont été réellement accordées et dégradez les fonctionnalités de manière gracieuse.
Oui! La référence OAuth Scopes est 100 % gratuite, sans inscription, sans clé API et sans limite d'utilisation. Parcourez autant de scopes que nécessaire, parmi les 7 fournisseurs. Toutes les données d'étendue sont intégrées directement dans la page - aucune requête réseau n'est nécessaire. Nous ne stockons, n'enregistrons ni ne traitons aucune requête de recherche ou activité de navigation sur nos serveurs.