При регистрации GitHub Appможно указать URL-адрес обратного вызова. При использовании потока веб-приложения для создания маркера доступа пользователя для того, чтобы действовать от имени пользователя, пользователи будут перенаправлены на URL-адрес обратного вызова после авторизации GitHub App.
Можно указать до 10 URL-адресов обратного вызова. Если указать несколько URL-адресов обратного вызова, следует использовать redirect_uri параметр при появлении запроса на авторизацию GitHub Appпользователя, чтобы указать, на какой URL-адрес обратного вызова следует перенаправить пользователя. Если не указать redirect_uri, будет использоваться первый URL-адрес обратного вызова. Дополнительные сведения об использовании redirect_uri параметра см. в разделе Генерация токена доступа пользователя для приложения GitHub.
URL-адрес обратного вызова отличается от URL-адреса установки. Пользователи перенаправляются по URL-адресу установки после установки GitHub App. Пользователи перенаправляются на URL-адрес обратного вызова при авторизации GitHub App через поток веб-приложения. Дополнительные сведения см. в разделе Сведения о URL-адресе установки.
Дополнительные сведения о создании маркеров доступа пользователей см. в разделе Генерация токена доступа пользователя для приложения GitHub. Дополнительные сведения о регистрации GitHub Appсм. в разделе Регистрация приложения GitHub. Дополнительные сведения об изменении GitHub App регистрации см. в разделе Изменение регистрации приложения GitHub.
Сопоставление подстановочных знаков для URL-адресов обратного вызова
При необходимости можно включить сопоставление подстановочных знаков для URL-адреса обратного вызова. Если сопоставление с подстановочными знаками включено, узел URL-адреса перенаправления (исключая поддомены) и порт должны точно соответствовать URL-адресу обратного вызова, а путь URL-адреса перенаправления должен ссылаться на подкаталог URL-адреса обратного вызова. Это означает, что любой поддомен или подкаталог URL-адреса обратного вызова будет соответствовать и быть разрешен в качестве URL-адреса обратного вызова. Например, если для URL-адреса https://example.com/pathобратного вызова включен подстановочный знак:
CALLBACK: https://example.com/path
MATCH: https://example.com/path
MATCH: https://example.com/path/subdir/other
MATCH: https://oauth.example.com/path
MATCH: https://oauth.example.com/path/subdir/other
FAIL: https://example.com/bar
FAIL: https://example.com/
FAIL: https://example.com:8080/path
FAIL: https://oauth.example.com:8080/path
FAIL: https://example.org
Если сопоставление с подстановочными знаками отключено, URL-адрес перенаправления должен точно соответствовать URL-адресу обратного вызова. Вы можете включить или отключить сопоставление подстановочных знаков для каждого URL-адреса обратного вызова в параметрах приложения.
Предупреждение
Включение сопоставления с подстановочными знаками может предоставить приложению риски безопасности, так как он позволяет злоумышленнику отправлять коды авторизации в любой поддомен или подкаталог URL-адреса обратного вызова. Включить сопоставление с подстановочными знаками можно только в том случае, если это необходимо, и вы полностью уверены, что управляете всеми возможными поддоменами и путями URL-адреса обратного вызова. Дополнительные сведения см. в рекомендации по обеспечению безопасности OAuth 2.0.
Приложения с одним URL-адресом обратного вызова, включенным до 3 августа 2026 , имеют подстановочные знаки для этого URL-адреса обратного вызова. Это сохраняет поведение перенаправления, которое существовало до сопоставления подстановочных знаков, стало настраиваемым параметром, и поэтому все OAuth apps и некоторые созданные GitHub Apps до этой даты имеют подстановочные знаки включено сопоставление. Если приложению не требуется сопоставление с подстановочными знаками, рекомендуется отключить его.