build_circleTool Update

GitHub、OAuthアプリへ短期トークンと複数リダイレクトURIを追加

GitHubがOAuthアプリ向けに短期アクセス、更新トークン、最大10件のリダイレクトURIを追加。新規アプリでは短期トークンを既定とした。AI連携の資格情報管理にも関係する。

概要

GitHubは2026年8月14日、OAuthアプリとGitHub Appsの認証機能を更新した。OAuthアプリは有効期限のあるアクセスと更新トークンを利用でき、複数のコールバック先も登録可能になった。や連携がGitHubへ接続する際の認証基盤にも関係する変更である。

※本記事は公開情報をもとに編集部が再構成したサマリです。一次情報は出典欄をご参照ください。

事実のポイント

  • 短期アクセストークンは8時間、更新トークンは6か月の有効期限を持つ
  • 新規OAuthアプリでは短期トークンが既定となる
  • 一つのOAuthアプリへ最大10件のリダイレクトURIを登録できる
  • OAuthアプリとGitHub Appsは、必要に応じてリダイレクトURIのワイルドカード一致を有効化できる

用語・背景の補足

アクセストークンは、利用者の代わりにへ接続するための認証情報である。期限のないトークンが漏れると、失効させるまで悪用が続く可能性がある。短期化と更新トークンの分離は、漏えい時の有効期間を狭めながら、利用者に毎回ログインを求めないための仕組みとなる。

複数のリダイレクトURIは、開発、検証、本番や複数ドメインを一つの登録で扱いやすくする。一方、ワイルドカードで許可範囲を広げると、管理していないサブドメインや経路へ認可コードが送られる危険が増える。GitHubも、経路を強く管理できないサイトでは悪用されうると注意している。

注意点

  • 既存アプリは認証ライブラリが更新トークンに対応するか確認する必要がある
  • ワイルドカードは利便性より送信先の限定を優先し、不要なら無効化することが望ましい
  • トークンを短期化しても、保存場所や権限範囲が不適切なら漏えいリスクは残る

編集部見解

(追記予定)

info 公開情報をもとに編集部が再構成したサマリです。一次情報・追加情報は出典欄をご参照ください。

出典

arrow_backニュース・トピックス一覧へ Autais

5つのご相談入口

目的に合った入口からお気軽にどうぞ。すべてカジュアル相談OKです。