Wenn Sie ein GitHub App registrieren, können Sie eine Rückruf-URL angeben. Wenn Sie den Webanwendungsfluss verwenden, um ein Zugriffstoken für einen Benutzer zu generieren, damit Sie im Namen eines Benutzers agieren können, werden die Benutzer, nachdem sie GitHub App autorisiert haben, zur Callback-URL weitergeleitet.
Du kannst bis zu zehn Rückruf-URLs angeben. Wenn Sie mehrere Rückruf-URLs angeben, sollten Sie den redirect_uri Parameter verwenden, wenn Sie den Benutzer zur Autorisierung GitHub Appauffordern, um anzugeben, an welche Rückruf-URL der Benutzer umgeleitet werden soll. Wenn Sie keine redirect_uri angeben, wird die erste Callback-URL verwendet. Weitere Informationen zum Verwenden des redirect_uri-Parameters findest du unter Generieren eines Benutzerzugriffstokens für eine GitHub App.
Die Rückruf-URL unterscheidet sich von der Setup-URL. Benutzer werden nach der Installation eines GitHub App zur Einrichtungs-URL weitergeleitet. Benutzer werden an die Callback-URL umgeleitet, wenn sie einen GitHub App über den Webanwendungs-Flow autorisieren. Weitere Informationen finden Sie unter Informationen zur Setup-URL.
Weitere Informationen zum Generieren von Benutzerzugriffstoken findest du unter Generieren eines Benutzerzugriffstokens für eine GitHub App. Weitere Informationen zum Registrieren eines GitHub AppEintrags finden Sie unter Registrieren einer GitHub-App. Weitere Informationen zum Ändern einer GitHub App Registrierung finden Sie unter Ändern einer GitHub App-Registrierung.
Wildcardabgleich für Rückruf-URLs
Bei Bedarf können Sie den Wildcardabgleich für eine Rückruf-URL aktivieren. Wenn der Wildcardabgleich aktiviert ist, muss der Host der Umleitungs-URL (ohne Unterdomänen) und port exakt mit der Rückruf-URL übereinstimmen, und der Pfad der Umleitungs-URL muss auf ein Unterverzeichnis der Rückruf-URL verweisen. Dies bedeutet, dass alle Unterdomänen oder Unterverzeichnisse der Rückruf-URL übereinstimmen und als Rückruf-URL zulässig sind. Beispiel: Wenn der Wildcardabgleich für die Rückruf-URL https://example.com/pathaktiviert ist:
CALLBACK: https://example.com/path
MATCH: https://example.com/path
MATCH: https://example.com/path/subdir/other
MATCH: https://oauth.example.com/path
MATCH: https://oauth.example.com/path/subdir/other
FAIL: https://example.com/bar
FAIL: https://example.com/
FAIL: https://example.com:8080/path
FAIL: https://oauth.example.com:8080/path
FAIL: https://example.org
Wenn der Wildcardabgleich deaktiviert ist, muss die Umleitungs-URL genau mit der Rückruf-URL übereinstimmen. Sie können den Wildcardabgleich für jede Rückruf-URL in den Einstellungen Ihrer App aktivieren oder deaktivieren.
Warnung
Durch aktivieren des Wildcardabgleichs kann Ihre App Sicherheitsrisiken offenlegen, da ein Angreifer Autorisierungscodes an eine unterdomäne oder ein Unterverzeichnis der Rückruf-URL senden kann. Aktivieren Sie nur den Wildcardabgleich, wenn Sie ihn unbedingt benötigen, und Sie sind ganz sicher, dass Sie alle möglichen Unterdomänen und Pfade der Rückruf-URL steuern. Weitere Informationen finden Sie unter OAuth 2.0 Security Best Current Practice.
Apps, für die vor dem 3. August 2026 eine einzelne Rückruf-URL aktiviert war, haben für diese Rückruf-URL den Wildcardabgleich aktiviert. Dadurch bleibt das Umleitungsverhalten erhalten, das galt, bevor der Platzhalterabgleich zu einer konfigurierbaren Einstellung wurde. Deshalb ist bei allen vor diesem Datum erstellten OAuth apps und einigen GitHub Apps der Platzhalterabgleich aktiviert. Wenn Ihre App keinen Wildcardabgleich benötigt, empfehlen wir, sie zu deaktivieren.