IMAGE: AI生成ビジュアル
PRODUCTS / PRODUCTS
GitHub、OAuthアプリ向けに期限付きトークンと複数リダイレクトURIを提供開始 — アクセストークン8時間・リフレッシュトークン6ヶ月
OAuthアプリは期限付きアクセストークン(8時間)とリフレッシュトークン(6ヶ月)を選択可能に。リダイレクトURIは最大10件登録でき、ワイルドカード一致にも対応。新規アプリでは短命トークンが既定となり、GitHub Enterprise Server 3.23にも搭載予定。
GitHubは2026年8月14日、OAuthアプリとGitHub Appのプラットフォームを更新し、より安全なアプリ開発を支援する3つの変更を発表した。OAuthアプリ向けの期限付きアクセストークンとリフレッシュトークン、複数リダイレクトURI、そしてリダイレクトURIのワイルドカード一致が柱となる。いずれもGitHub Enterprise Server 3.23に含まれる予定だ。
期限付きトークンとリフレッシュトークン
OAuthアプリは今回から、ユーザー認証フローの中で短命トークンを要求できるようになった。オプトインしたアプリには、有効期間8時間のアクセストークンと、6ヶ月間有効なリフレッシュトークンが発行される。アクセストークンの期限が切れた場合、アプリはリフレッシュトークンを使って新しいトークンペアを取得する。
- 有効化方法は2つ: 認証リクエストに
offline_accessスコープを含める(テスト・段階的ロールアウト向け)、またはアプリ登録で「常に短命トークンを使用」を設定(旧クライアントの更新を強制したい場合向け) - 新規アプリでは短命トークンが既定で有効。認証SDKがリフレッシュトークンフローに対応していない場合は、SDK更新までの間は無効化も可能
- アクセストークンの漏えいリスクを低減し、長期間有効なトークンが残ることを防ぐ狙い
複数リダイレクトURIとワイルドカード一致
OAuthアプリは最大10件のリダイレクトURI(GitHub上では「コールバックURI」)を登録できるようになった。複数の環境・ドメイン・デプロイ構成を、アプリを分けずに1つのアプリで扱える。アプリ設定の「Add redirect URI」ボタンから追加する。
- ワイルドカード一致はOAuthアプリとGitHub Appの双方で、リダイレクトURIごとに有効化可能。テナント別サブドメインなど、複数の関連サイトへのリダイレクトをURI登録なしで実現できる
- 一方でGitHubは、リダイレクト先サイトがルートを厳密に制御していない場合(ユーザーコンテンツをホストする場合など)はワイルドカード一致が悪用される可能性があると警告しており、有効化前にアプリのアーキテクチャを確認するよう求めている
- リダイレクトURIが1件だけのアプリでは、従来からワイルドカード一致が実質有効になっていた(レガシー挙動)。今回からこの挙動が可視化・制御可能になり、不要な場合は無効化が推奨される
提供範囲
変更は全OAuthアプリに加え、リダイレクトURIを1件だけ登録しているGitHub Appにも適用される。GitHub Enterprise Server 3.23にも同様の改善が含まれる。OAuthアプリの認可フローを自前で実装している開発者は、アクセストークンの失効とリフレッシュ処理への対応が今後必要になる点に注意したい。
出典: GitHub Changelog「Multiple redirect URIs and token refresh for OAuth apps」(2026-08-15確認)