
Платформа GitHub объявила о масштабном обновлении инфраструктуры OAuth-приложений и GitHub Apps, направленном на повышение безопасности интеграций и гибкости развертывания. Ключевым изменением стала поддержка механизма refresh-токенов и короткоживущих токенов доступа, которые теперь заменяют постоянные ключи аутентификации.
Новые стандарты безопасности для токенов
Разработчики OAuth-приложений теперь могут переводить свои сервисы на использование токенов доступа с ограниченным сроком жизни. По умолчанию новый токен активен в течение восьми часов, после чего приложение должно использовать специальный refresh-токен со сроком действия до шести месяцев для получения новой пары ключей.
Для новых приложений короткоживущие токены включены по умолчанию. Если текущие библиотеки аутентификации или SDK не поддерживают этот механизм, разработчики могут временно отключить его в настройках панели управления приложением, пока не обновят зависимости.
Увеличение лимитов на URI перенаправления
Вторым важным изменением стало расширение возможностей настройки маршрутов. Теперь разработчики могут регистрировать до десяти URI перенаправления (callback URI) в одном приложении.
Это нововведение избавляет от необходимости создавать отдельные приложения под разные среды разработки, тестовые контуры или домены. Добавление дополнительных адресов выполняется через специальный интерфейс в настройках приложения.
Управление wildcard-масками и безопасность
Платформа также пересмотрела правила работы с подстановочными знаками (wildcard) при перенаправлении. Теперь разработчики могут гибко настраивать wildcard-маски для каждого URI, что упрощает работу с многоарендными архитектурами (tenant-based приложениями) и динамическими поддоменами.
Важным нюансом является то, что для приложений с единственным callback URI wildcard-маски по умолчанию включены в качестве унаследованного поведения платформы. Инженерам по безопасности рекомендуется проверить текущие настройки приложений и отключить wildcard-сопоставление, если проект не использует динамические маршруты, во избежание уязвимостей.
Ключевые факты
| Параметр | Значение |
|---|---|
| Срок жизни токена | 8 часов (access), до 6 месяцев (refresh) |
| Лимит callback URI | До 10 адресов на одно приложение |
| Интеграция с Enterprise | Планируется в GitHub Enterprise Server 3.23 |
| Статус для новых приложений | Короткоживущие токены включены по умолчанию |
Значение для разработчиков ИИ-инструментов
Для создателей автономных ИИ-агентов, кастомных ботов и интеграций с GitHub эти изменения означают необходимость адаптации кода под новые протоколы авторизации. Использование короткоживущих токенов снижает риски при компрометации ключей доступа, что особенно критично для сервисов, работающих с репозиториями кода и автоматизированными CI/CD-пайплайнами. Изменения также войдут в состав грядущего релиза GitHub Enterprise Server 3.23.
Источник: Блог GitHub, https://github.blog/changelog/2026-08-14-multiple-redirect-uris-and-token-refresh-for-oauth-apps
