觉
AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-08-15 9 浏览 公开

OAuth应用的多重重定向URI与令牌刷新功能

GitHub发布更新,OAuth应用和GitHub App现支持过期访问令牌、刷新令牌、最多10个重定向URI及通配符匹配,以提升安全性和开发灵活性。

SOURCE / 全球热点解读 MIN / 9 ACCESS / 公开 POST / 2026-08-15 06:43:44

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

We’ve released multiple updates to the OAuth app and GitHub App platforms to support more secure app development: OAuth apps can opt in to expiring access tokens and refresh tokens. OAuth apps can have multiple redirect URIs. Both GitHub Apps and OAuth apps can enable wildcard matching for redirect URIs if needed. OAuth apps can now request a short-lived token during the user authentication flow. If an app opts in, they get an access token that lives for eight hours and a refresh token that’s valid for six months. When the access token expires, the app uses the refresh token to get a new token pair. Developers can add refresh token support to their app in two ways: Include the offline_access scope in their authentication request, which triggers the short-lived token pattern. This is how developers should test and roll out this change in their app. Set their app registration to always use short-lived tokens. This can be used to force old clients to update and ensure that all clients are getting short-lived tokens. Short-lived tokens are enabled by default for all new applications. If your authentication SDK doesn’t support the refresh token flow, you can disable this while updating the SDK. For more details on how to use expiring tokens with an OAuth app, see the “Authorizing OAuth apps” documentation. OAuth apps can now register up to 10 redirect URIs (called “callback URIs” on GitHub), making it easier to support multiple environments, domains, or deployment configurations without creating separate apps. Developers will find a new Add redirect URI button in their application settings, which can be used to add additional URLs to match against.

中文翻译

我们发布了OAuth应用和GitHub App平台的多个更新,以支持更安全的应用程序开发:OAuth应用可以选择使用过期访问令牌和刷新令牌。OAuth应用可以有多个重定向URI。GitHub Apps和OAuth应用都可以在需要时启用重定向URI的通配符匹配。OAuth应用现在可以在用户认证流程中请求短时令牌。如果应用选择启用,他们会得到一个有效期为八小时的访问令牌和一个有效期为六个月的刷新令牌。当访问令牌过期时,应用使用刷新令牌获取新的令牌对。开发者可以通过两种方式为其应用添加刷新令牌支持:在他们的认证请求中包含offline_access作用域,这会触发短时令牌模式。这是开发者应该测试和推出这一变更的方式。将他们的应用注册设置为始终使用短时令牌。这可以用来强制旧客户端更新,并确保所有客户端都获得短时令牌。短时令牌默认对所有新应用启用。如果你的认证SDK不支持刷新令牌流程,你可以在更新SDK时禁用它。有关如何将过期令牌与OAuth应用一起使用的更多详细信息,请参阅“授权OAuth应用”文档。OAuth应用现在可以注册最多10个重定向URI(在GitHub上称为“回调URI”),从而更容易支持多个环境、域或部署配置,而无需创建单独的应用。开发者将在其应用程序设置中找到一个新增的“添加重定向URI”按钮,可用于添加更多URL进行匹配。

核心信息

GitHub发布更新,OAuth应用和GitHub App现支持过期访问令牌、刷新令牌、最多10个重定向URI及通配符匹配,以提升安全性和开发灵活性。

  • GitHub发布更新,OAuth应用和GitHub App现支持过期访问令牌、刷新令牌、最多10个重定向URI及通配符匹配,以提升安全性和开发灵活性。
  • 原贴提到:We’ve released multiple updates to the OAuth app and GitHub App platform
  • 来源:github.blog

详细解读

信号解读:GitHub此次更新标志着OAuth安全实践的重要升级。短时访问令牌(8小时)与刷新令牌(6个月)的组合,是对传统长期令牌模式的重大改进,直接回应了业界对令牌泄露风险的担忧。同时,支持多个重定向URI和通配符匹配,简化了复杂应用环境的配置,降低了开发者因回调地址不一致而导致的集成障碍。

为什么重要:这不仅是GitHub平台的功能变化,更是整个开发者生态安全标准的趋势写照。短时令牌逐渐成为默认,意味着应用开发者需要重新审视其认证流程和令牌管理策略。对于依赖GitHub API的SaaS产品、企业内部工具以及个人开发者,这都将影响应用的稳定性、安全性和用户体验。

对谁有价值:所有使用GitHub OAuth或GitHub App的开发者都能受益。特别是那些需要支持多环境(开发、测试、生产)或多域名回调的应用,多重重定向URI能大幅减少维护成本。对于安全敏感的企业应用,强制使用短时令牌可降低令牌泄漏后的危害,提升审计合规性。

可以怎么行动:开发者应尽快阅读GitHub授权文档,评估现有应用是否启用了短时令牌。如果没有,建议通过offline_access作用域逐步测试,确保SDK兼容刷新令牌流程。对于新建应用,默认即采用短时令牌,应配置好刷新逻辑。同时,利用新增的“添加重定向URI”按钮,整理并注册所有合法回调地址,避免未来因环境切换而临时更改。在迁移过程中,可以暂时为旧客户端关闭短时令牌,但需制定计划强制更新。

风险或限制:迁移到短时令牌可能带来额外复杂性:客户端需处理令牌刷新,SDK若不支持则需升级;若刷新令牌自身泄露,则仍需额外的吊销机制。此外,多重重定向URI虽然灵活,但若配置不当可能扩大攻击面(例如通配符匹配过宽),开发者应谨慎设置通配符规则,仅匹配可信域名。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《OAuth应用的多重重定向URI与令牌刷新功能》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

OAuth应用的多重重定向URI与令牌刷新功能主要讲什么?

GitHub发布更新,OAuth应用和GitHub App现支持过期访问令牌、刷新令牌、最多10个重定向URI及通配符匹配,以提升安全性和开发灵活性。

这篇文章最值得关注的要点是什么?

GitHub发布更新,OAuth应用和GitHub App现支持过期访问令牌、刷新令牌、最多10个重定向URI及通配符匹配,以提升安全性和开发灵活性。;原贴提到:We’ve released multiple updates to the OAuth app and GitHub App platform;来源:github.blog

这篇文章和哪些AI专题相关?

它适合放在AI日报、AI工具、Agent工作流专题里阅读。 关联原因:这篇内容命中「热点解读」等主题信号。;这篇内容命中「工具」等主题信号。;这篇内容来自该专题长期覆盖的栏目。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI日报、每日AI日报、AI信号、热点解读、BuilderPulse这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 AIHOT 日报参考 2026-08-15 下一篇 我们写了一篇FAQ来回答我们收到的一些关于水印的问题