Al registrar un GitHub App, puedes especificar una URL de devolución de llamada. Cuando utilices el flujo de la aplicación web para generar un token de acceso de usuario con el fin de actuar en nombre de un usuario, los usuarios serán redirigidos a la URL de devolución de llamada tras autorizar el GitHub App.
Puede especificar hasta 10 URLs de devolución de llamadas. Si especifica varias direcciones URL de devolución de llamada, debe usar el parámetro redirect_uri cuando pida al usuario que autorice su GitHub App, para indicar a qué dirección URL de devolución de llamada se debe redirigir al usuario. Si no especifica un redirect_uri, se usará la primera URL de devolución de llamada. Para más información sobre el uso del parámetro redirect_uri, consulta Generación de un token de acceso de usuario para una aplicación de GitHub.
La dirección URL de devolución de llamada es diferente de la dirección URL de instalación. Los usuarios se redirigen a la dirección URL de configuración después de instalar un GitHub App. Los usuarios son redirigidos a la URL de devolución de llamada cuando autorizan un GitHub App a través del flujo de la aplicación web. Para más información, consulta Acerca de la URL de configuración.
Para más información sobre cómo generar un token de acceso de usuario, consulta Generación de un token de acceso de usuario para una aplicación de GitHub. Para obtener más información sobre cómo registrar un GitHub App, vea Registro de una aplicación de GitHub. Para obtener más información sobre cómo modificar un GitHub App registro, consulte Modificación de un registro de aplicación de GitHub.
Coincidencia de caracteres comodín para las direcciones URL de devolución de llamada
Si es necesario, puede habilitar la coincidencia de caracteres comodín para una dirección URL de devolución de llamada. Cuando se habilita la coincidencia de caracteres comodín, el host de la dirección URL de redireccionamiento (excepto los subdominios) y el puerto deben coincidir exactamente con la dirección URL de devolución de llamada y la ruta de acceso de la dirección URL de redireccionamiento debe hacer referencia a un subdirectorio de la dirección URL de devolución de llamada. Esto significa que cualquier subdominio o subdirectorio de la URL de devolución de llamada coincidirá y se permitirá como URL de devolución de llamada. Por ejemplo, si la coincidencia de caracteres comodín está habilitada para la dirección URL https://example.com/pathde devolución de llamada :
CALLBACK: https://example.com/path
MATCH: https://example.com/path
MATCH: https://example.com/path/subdir/other
MATCH: https://oauth.example.com/path
MATCH: https://oauth.example.com/path/subdir/other
FAIL: https://example.com/bar
FAIL: https://example.com/
FAIL: https://example.com:8080/path
FAIL: https://oauth.example.com:8080/path
FAIL: https://example.org
Cuando la coincidencia de caracteres comodín está deshabilitada, la dirección URL de redireccionamiento debe coincidir exactamente con la dirección URL de devolución de llamada. Puedes habilitar o deshabilitar la coincidencia de caracteres comodín para cada dirección URL de devolución de llamada en la configuración de la aplicación.
Advertencia
Habilitar la coincidencia de caracteres comodín puede exponer la aplicación a riesgos de seguridad, ya que permite a un atacante enviar códigos de autorización a cualquier subdominio o subdirectorio de la dirección URL de devolución de llamada. Solo habilite la coincidencia de caracteres comodín si la necesita absolutamente y está completamente seguro de que controla todos los subdominios y rutas de acceso posibles de la dirección URL de devolución de llamada. Para obtener más información, consulte las mejores prácticas de seguridad vigentes de OAuth 2.0.
Las aplicaciones que tenían habilitada una única dirección URL de devolución de llamada antes del 3 de agosto de 2026 tienen habilitada la coincidencia de caracteres comodín para esa dirección URL de devolución de llamada. Esto conserva el comportamiento de redireccionamiento que existía antes de que la coincidencia de caracteres comodín se convirtiera en una configuración configurable y es por qué todos OAuth apps y algunos GitHub Apps creados antes de esa fecha tienen habilitada la coincidencia de caracteres comodín. Si la aplicación no necesita coincidencias de caracteres comodín, se recomienda deshabilitarla.