Scope
Un permiso con nombre que un cliente OAuth solicita y un usuario consiente — la unidad que limita lo que un access token realmente autoriza.
Los scopes son cómo OAuth mantiene el acceso delegado acotado: un cliente pide exactamente los permisos que necesita, la pantalla de consentimiento muestra al usuario exactamente qué se está otorgando, y el access token resultante lleva solo esos scopes. Un resource server que se salta revisar el scope de un token — aceptando cualquier token válido para cualquier acción — convierte silenciosamente el consentimiento de grano fino en un mero trámite.