Pular para o conteúdo
Aback Tools Logo

Referência de escopos OAuth

Navegue pelos escopos OAuth2 nos principais provedores com nossa referência gratuita de escopos OAuth. Pesquise em mais de 300 escopos do Google, GitHub, Microsoft, Facebook, Twitter/X, Slack e Stripe. Encontre as strings de escopo exatas necessárias para sua integração OAuth2, organizadas por provedor e categoria. Cada escopo inclui uma descrição em inglês simples e um indicador de escopo confidencial para permissões privilegiadas. Clique em qualquer escopo para copiá-lo instantaneamente. Não é necessária inscrição.

OAuth Scopes Reference
Browse OAuth2 scopes for major providers including Google, GitHub, Microsoft, Facebook, Twitter / X, Slack, and Stripe. Search by scope name, description, or category across all providers at once. Click any scope to copy it.
G

Google

Docs ↗

Google APIs including Gmail, Drive, Calendar, YouTube, Google Cloud, and more

52 scopes16 categories22 sensitive

Authentication

3
openid

Associate your Google Account with your app for sign-in

email

View your email address

profile

View your basic profile info (name, avatar, etc.)

User Info

2
https://www.googleapis.com/auth/userinfo.email

View your email address

https://www.googleapis.com/auth/userinfo.profile

View your basic profile info

Drive

61 sensitive
https://www.googleapis.com/auth/drivesensitive

Full access to Google Drive files

https://www.googleapis.com/auth/drive.file

Access files created or opened by your app

https://www.googleapis.com/auth/drive.readonly

View files and metadata in Google Drive

https://www.googleapis.com/auth/drive.metadata.readonly

View file metadata in Google Drive

https://www.googleapis.com/auth/drive.appdata

Access app-specific data in Google Drive

https://www.googleapis.com/auth/drive.photos.readonly

View photos in Google Drive

Gmail

54 sensitive
https://www.googleapis.com/auth/gmail.readonlysensitive

View email messages and settings

https://www.googleapis.com/auth/gmail.sendsensitive

Send email on your behalf

https://www.googleapis.com/auth/gmail.composesensitive

Create and send email drafts

https://www.googleapis.com/auth/gmail.modifysensitive

View, modify, and delete email messages

https://www.googleapis.com/auth/gmail.labels

Manage mailbox labels

Calendar

31 sensitive
https://www.googleapis.com/auth/calendarsensitive

Full access to calendars

https://www.googleapis.com/auth/calendar.readonly

View calendar events

https://www.googleapis.com/auth/calendar.events

Create and manage calendar events

Contacts

21 sensitive
https://www.googleapis.com/auth/contactssensitive

Full access to contacts

https://www.googleapis.com/auth/contacts.readonly

View contacts

Photos

41 sensitive
https://www.googleapis.com/auth/photoslibrarysensitive

Full access to Google Photos library

https://www.googleapis.com/auth/photoslibrary.readonly

View Google Photos library

https://www.googleapis.com/auth/photoslibrary.appendonly

Upload media to Google Photos

https://www.googleapis.com/auth/photoslibrary.sharing

Manage Google Photos sharing settings

YouTube

42 sensitive
https://www.googleapis.com/auth/youtubesensitive

Full access to YouTube account

https://www.googleapis.com/auth/youtube.readonly

View YouTube account info and videos

https://www.googleapis.com/auth/youtube.upload

Upload videos to YouTube

https://www.googleapis.com/auth/youtubepartnersensitive

Access YouTube Partner revenue data

Sheets

21 sensitive
https://www.googleapis.com/auth/spreadsheetssensitive

Full access to Google Sheets and data

https://www.googleapis.com/auth/spreadsheets.readonly

View Google Sheets data

Docs

21 sensitive
https://www.googleapis.com/auth/documentssensitive

Full access to Google Docs

https://www.googleapis.com/auth/documents.readonly

View Google Docs content

Analytics

32 sensitive
https://www.googleapis.com/auth/analytics.readonly

View Google Analytics data

https://www.googleapis.com/auth/analytics.editsensitive

Edit Google Analytics configurations

https://www.googleapis.com/auth/analytics.manage.userssensitive

Manage Google Analytics users

Cloud Platform

84 sensitive
https://www.googleapis.com/auth/cloud-platformsensitive

Full access to Google Cloud Platform services

https://www.googleapis.com/auth/cloud-platform.read-only

View GCP resources and data

https://www.googleapis.com/auth/devstorage.full_controlsensitive

Full access to Google Cloud Storage

https://www.googleapis.com/auth/devstorage.read_only

View Google Cloud Storage objects

https://www.googleapis.com/auth/devstorage.read_write

View and upload Google Cloud Storage objects

https://www.googleapis.com/auth/bigquerysensitive

Full access to BigQuery

https://www.googleapis.com/auth/bigquery.readonly

View BigQuery data and metadata

https://www.googleapis.com/auth/pubsubsensitive

Full access to Cloud Pub/Sub

Google Ads

11 sensitive
https://www.googleapis.com/auth/adwordssensitive

Full access to Google Ads

Legacy

1
https://www.googleapis.com/auth/plus.me

View your Google+ profile (legacy)

Tag Manager

32 sensitive
https://www.googleapis.com/auth/tagmanager.readonly

View Google Tag Manager configurations

https://www.googleapis.com/auth/tagmanager.edit.containerssensitive

Edit Google Tag Manager containers

https://www.googleapis.com/auth/tagmanager.manage.accountssensitive

Manage Google Tag Manager accounts

Firebase

31 sensitive
https://www.googleapis.com/auth/firebasesensitive

Full access to Firebase services

https://www.googleapis.com/auth/firebase.readonly

View Firebase project data

https://www.googleapis.com/auth/firebase.messaging

Send Firebase Cloud Messages

OAuth Endpoints

Authorization URLhttps://accounts.google.com/o/oauth2/v2/auth
Token URLhttps://oauth2.googleapis.com/token

Por que usar nossa referência de escopos OAuth?

  • Pesquisa unificada entre provedores: pesquise todos os sete principais provedores OAuth simultaneamente. Digite qualquer nome de escopo, palavra-chave de descrição ou nome de categoria e veja instantaneamente os escopos correspondentes do Google, GitHub, Microsoft, Facebook, Twitter/X, Slack e Stripe. Os resultados são agrupados por provedor para que você possa comparar as convenções de nomenclatura de escopo e a disponibilidade entre plataformas.
  • Referência abrangente de escopo: procure mais de 300 escopos OAuth2 organizados por provedor e categoria. Cada escopo inclui sua string exata, uma descrição em inglês simples do que ele concede acesso e um indicador sensível/privilegiado para escopos que acessam dados pessoais ou executam ações administrativas. A referência abrange todos os principais provedores de OAuth2 e suas principais APIs.
  • Conscientização do escopo confidencial: escopos confidenciais que acessam dados pessoais, executam operações destrutivas ou concedem privilégios administrativos são claramente marcados com um emblema de aviso. A referência de escopos OAuth ajuda os desenvolvedores a tomar decisões informadas sobre quais escopos seu aplicativo realmente precisa, seguindo o princípio do menor privilégio.
  • Gratuito e sem necessidade de inscrição: procure escopos OAuth2 para provedores ilimitados, sem inscrição, sem chave de API e sem limites de uso. Todos os dados são incorporados diretamente na página - sem necessidade de solicitações de rede. Não armazenamos, registramos ou processamos quaisquer dados em nossos servidores. Completamente grátis, para sempre.

Casos de uso comuns para referência de escopos OAuth

  • Planejamento de integração OAuth: os desenvolvedores que planejam uma integração OAuth2 podem usar a Referência de escopos OAuth para determinar quais escopos são necessários para seu aplicativo. Pesquise entre provedores para encontrar as sequências de escopo exatas para recursos como leitura de e-mail, acesso a arquivos, gerenciamento de calendários ou postagem em mídias sociais. A referência ajuda a evitar a solicitação de escopos desnecessários.
  • Auditorias de segurança e privacidade: os engenheiros de segurança que analisam as permissões do aplicativo podem usar a referência de escopos OAuth para identificar escopos confidenciais que devem ser sinalizados durante a revisão do código. Os indicadores sensíveis de escopo ajudam os auditores a identificar rapidamente escopos que acessam dados pessoais, realizam operações destrutivas ou concedem privilégios administrativos que podem violar os princípios de privilégio mínimo.
  • Configuração do cliente API: ao configurar clientes API ou SDKs para provedores OAuth2, os desenvolvedores precisam das strings de escopo exatas. A referência de escopos OAuth fornece valores de escopo precisos para cada provedor, organizados por categoria de API. Basta encontrar o escopo necessário e copiá-lo diretamente na configuração do OAuth.
  • Aprendizagem e educação do OAuth2: estudantes e desenvolvedores que estão aprendendo o OAuth2 podem explorar a referência de escopo para entender como diferentes provedores lidam com a autorização. Compare as convenções de nomenclatura de escopo entre provedores, veja como os escopos confidenciais são categorizados e saiba quais permissões são necessárias para operações comuns de API.
  • Desenvolvimento de aplicativos multiprovedores: aplicativos que se integram a vários provedores (por exemplo, fazer login no Google ou GitHub, acessar calendários, gerenciar mídias sociais) precisam coletar escopos de cada provedor. A referência de escopos OAuth facilita a navegação e a cópia dos escopos corretos para cada integração, tudo em um só lugar.
  • Diagnóstico de bug relacionado ao escopo: quando uma integração do OAuth falha com um erro de permissões insuficientes, os desenvolvedores podem usar a referência de escopos do OAuth para verificar se estão solicitando o escopo correto. Verifique se a cadeia de caracteres do escopo está correta, se um escopo mais específico está disponível e se o escopo concede o nível de acesso que o aplicativo precisa.

O que são escopos OAuth2?

Os escopos OAuth2 são tokens de permissão que definem quais recursos um aplicativo pode acessar em nome de um usuário. Quando um usuário autoriza um aplicativo via OAuth2, ele concede escopos específicos que limitam o que o aplicativo pode fazer. Por exemplo, um escopo como user:email permite a leitura do endereço de email do usuário, enquanto repo concede acesso total aos repositórios. Os escopos seguem o princípio do menor privilégio – os aplicativos devem solicitar apenas os escopos de que realmente precisam. A especificação OAuth2 não define escopos padrão; cada provedor define suas próprias strings de escopo e significados.

Como usar escopos OAuth2

  1. Determine os recursos necessários: identifique o que seu aplicativo precisa fazer – ler o perfil do usuário, enviar e-mails, fazer upload de arquivos, gerenciar calendários, etc. Cada recurso é mapeado para um ou mais escopos OAuth.
  2. Encontre as strings de escopo corretas: use a Referência de escopos OAuth para encontrar a string de escopo exata para cada recurso do seu provedor de destino. As strings de escopo diferenciam maiúsculas de minúsculas e são específicas do provedor.
  3. Escopos de solicitação durante a autorização: inclua o parâmetro de escopo no URL de solicitação de autorização do OAuth2 com os escopos solicitados separados por espaços (ou sinais de mais nas strings de consulta).
  4. Lidar com alterações de escopo: os usuários podem revogar escopos individuais das configurações de sua conta. Seu aplicativo deve lidar com casos em que alguns escopos, mas não todos, são concedidos.

Escopos sensíveis e melhores práticas

  • Privilégio mínimo: solicite apenas os escopos que seu aplicativo realmente precisa. Evite solicitar escopos amplos, como repo ou drive, quando escopos mais específicos, como public_repo ou drive.file, forem suficientes.
  • Sinalizadores de escopo confidenciais: muitos provedores marcam determinados escopos como confidenciais ou restritos. Normalmente, eles exigem verificação adicional do provedor (revisão do aplicativo, verificação comercial) e acesso a dados pessoais, informações financeiras ou funções administrativas.
  • Granularidade do escopo: as implementações modernas do OAuth2 oferecem escopos cada vez mais granulares. Por exemplo, em vez de um único escopo de “calendário”, o Google oferece escopos separados de leitura e gravação. Prefira escopos refinados aos amplos.
  • Escopos versus chaves de API: os escopos do OAuth2 são específicos do usuário e temporários. As chaves de API são permanentes e abrangem todo o aplicativo. Sempre use o OAuth2 com escopos para operações que precisam de autorização do usuário.

Privacidade e segurança no gerenciamento de escopo

A referência de escopos OAuth processa todos os dados inteiramente em seu navegador. Nenhuma consulta de pesquisa, seleção de provedor ou dados de escopo são carregados, armazenados ou transmitidos para qualquer servidor. Todas as informações de escopo são incorporadas diretamente na página. Isso significa que você pode navegar pelas informações do escopo do OAuth com total privacidade, e a ferramenta funciona mesmo quando você está offline após o carregamento inicial da página. Não há limites de uso nem chaves de API necessárias.

Perguntas frequentes

Os escopos OAuth2 são tokens de permissão que definem quais recursos um aplicativo pode acessar em nome de um usuário. Quando um usuário autoriza um aplicativo, ele concede escopos específicos que limitam o que o aplicativo pode fazer. Por exemplo, um escopo "user:email" do GitHub permite a leitura de endereços de e-mail, enquanto "repo" concede acesso total ao repositório. Cada provedor OAuth2 define suas próprias cadeias de caracteres e significados de escopo – não há padrões universais para nomenclatura de escopo.

Use a barra de pesquisa nesta página para pesquisar todos os provedores por capacidade. Por exemplo, pesquise "e-mail" para encontrar todos os escopos relacionados à leitura ou envio de e-mails no Google, Microsoft, GitHub e outros. Você também pode navegar pelos escopos de cada provedor por categoria. Cada escopo inclui uma descrição em inglês simples do que ele concede acesso, ajudando você a encontrar a string de escopo exata necessária.

Um escopo confidencial é aquele que acessa dados pessoais, realiza operações destrutivas, concede privilégios administrativos ou acessa informações financeiras. Esses osciloscópios são marcados com um emblema de advertência na referência. Muitos provedores exigem revisão ou verificação adicional do aplicativo antes de permitir que os aplicativos usem escopos confidenciais. Você deve sempre questionar se um escopo sensível é realmente necessário para sua aplicação e preferir alternativas menos privilegiadas quando possível.

O princípio do menor privilégio significa que um aplicativo deve solicitar apenas os escopos de que realmente precisa para funcionar, e nada mais. Por exemplo, se seu aplicativo precisar apenas ler repositórios públicos, solicite "public_repo" em vez de "repo". Se precisar apenas enviar e-mails, mas não lê-los, solicite "gmail.send" em vez de "gmail.readonly" ou "gmail.modify". Seguir o menor privilégio reduz o risco de segurança e aumenta a confiança do usuário.

A especificação OAuth2 não define strings de escopo padrão – cada provedor cria as suas próprias. O Google usa URLs HTTPS completos como identificadores de escopo (por exemplo, https://www.googleapis.com/auth/drive), enquanto o GitHub usa strings curtas separadas por dois pontos (repo, user:email). A Microsoft usa PascalCase com pontos (User.Read, Mail.Send) e o Twitter/X usa letras minúsculas com pontos (tweet.read, dm.write). É por essa variedade que ter uma referência unificada é valioso para desenvolvedores que trabalham com vários fornecedores.

Os escopos são incluídos como parâmetro de consulta "escopo" na URL de solicitação de autorização do OAuth2. Vários escopos são separados por espaços (ou codificados em URL como% 20). Por exemplo: https://github.com/login/oauth/authorize?scope=repo%20user%3Aemail&client_id=... O formato exato depende do provedor, portanto, sempre verifique a documentação do OAuth2 do provedor. Alguns provedores também permitem a solicitação de escopos adicionais durante a atualização do token.

Sim, a maioria dos provedores OAuth2 permite que os usuários visualizem e revoguem escopos individuais das configurações de segurança de suas contas. No Google, os usuários podem gerenciar o acesso a aplicativos de terceiros a partir de suas Contas do Google. No GitHub, os usuários podem revisar os aplicativos autorizados em Configurações > Aplicativos. Seu aplicativo deve lidar com o caso em que alguns escopos são revogados enquanto outros permanecem - sempre verifique quais escopos foram realmente concedidos e degrade a funcionalidade normalmente.

Sim! A referência de escopos OAuth é 100% gratuita, sem inscrição, sem chave de API e sem limites de uso. Navegue por quantos escopos você precisar, em todos os 7 provedores. Todos os dados do escopo são incorporados diretamente na página – nenhuma solicitação de rede é necessária. Não armazenamos, registramos ou processamos quaisquer consultas de pesquisa ou atividades de navegação em nossos servidores.