Запись архива

GitHub обновил платформу OAuth: короткоживущие токены, редиректы и wildcard

Команда GitHub представила обновление для платформ OAuth-приложений и GitHub Apps. Нововведения включают опциональные короткоживущие токены доступа со сроком жизни 8 часов, поддержку refresh-токенов, увеличение лимита URI перенаправления до 10 и контролируемые wildcard-маски для поддоменов.

Интерфейс платформы разработки GitHub с открытым кодом
Интерфейс платформы разработки GitHub с открытым кодом
Imagen destacada del articulo fuente

Платформа GitHub объявила о масштабном обновлении инфраструктуры OAuth-приложений и GitHub Apps, направленном на повышение безопасности интеграций и гибкости развертывания. Ключевым изменением стала поддержка механизма refresh-токенов и короткоживущих токенов доступа, которые теперь заменяют постоянные ключи аутентификации.

Новые стандарты безопасности для токенов

Разработчики OAuth-приложений теперь могут переводить свои сервисы на использование токенов доступа с ограниченным сроком жизни. По умолчанию новый токен активен в течение восьми часов, после чего приложение должно использовать специальный refresh-токен со сроком действия до шести месяцев для получения новой пары ключей.

Для новых приложений короткоживущие токены включены по умолчанию. Если текущие библиотеки аутентификации или SDK не поддерживают этот механизм, разработчики могут временно отключить его в настройках панели управления приложением, пока не обновят зависимости.

Увеличение лимитов на URI перенаправления

Вторым важным изменением стало расширение возможностей настройки маршрутов. Теперь разработчики могут регистрировать до десяти URI перенаправления (callback URI) в одном приложении.

Это нововведение избавляет от необходимости создавать отдельные приложения под разные среды разработки, тестовые контуры или домены. Добавление дополнительных адресов выполняется через специальный интерфейс в настройках приложения.

Управление wildcard-масками и безопасность

Платформа также пересмотрела правила работы с подстановочными знаками (wildcard) при перенаправлении. Теперь разработчики могут гибко настраивать wildcard-маски для каждого URI, что упрощает работу с многоарендными архитектурами (tenant-based приложениями) и динамическими поддоменами.

Важным нюансом является то, что для приложений с единственным callback URI wildcard-маски по умолчанию включены в качестве унаследованного поведения платформы. Инженерам по безопасности рекомендуется проверить текущие настройки приложений и отключить wildcard-сопоставление, если проект не использует динамические маршруты, во избежание уязвимостей.

Ключевые факты

Параметр Значение
Срок жизни токена 8 часов (access), до 6 месяцев (refresh)
Лимит callback URI До 10 адресов на одно приложение
Интеграция с Enterprise Планируется в GitHub Enterprise Server 3.23
Статус для новых приложений Короткоживущие токены включены по умолчанию

Значение для разработчиков ИИ-инструментов

Для создателей автономных ИИ-агентов, кастомных ботов и интеграций с GitHub эти изменения означают необходимость адаптации кода под новые протоколы авторизации. Использование короткоживущих токенов снижает риски при компрометации ключей доступа, что особенно критично для сервисов, работающих с репозиториями кода и автоматизированными CI/CD-пайплайнами. Изменения также войдут в состав грядущего релиза GitHub Enterprise Server 3.23.

Источник: Блог GitHub, https://github.blog/changelog/2026-08-14-multiple-redirect-uris-and-token-refresh-for-oauth-apps