Skip to main content

À propos de l’URL de rappel d’autorisation utilisateur

Vous pouvez spécifier des URL vers lesquelles les utilisateurs peuvent être redirigés après l’autorisation d’un GitHub App.

Lorsque vous inscrivez un GitHub App, vous pouvez spécifier une URL de rappel. Lorsque vous utilisez le flux d’application web pour générer un jeton d’accès utilisateur afin d’agir pour le compte d’un utilisateur, les utilisateurs sont redirigés vers l’URL de rappel après avoir autorisé le GitHub App.

Vous pouvez spécifier jusqu’à 10 URL de rappel. Si vous spécifiez plusieurs URL de rappel, vous devez utiliser le redirect_uri paramètre lorsque vous invitez l’utilisateur à autoriser votre GitHub App, pour indiquer l’URL de rappel vers laquelle l’utilisateur doit être redirigé. Si vous ne spécifiez pas d’URL redirect_uride rappel, la première URL de rappel sera utilisée. Pour plus d’informations sur l’utilisation du paramètre redirect_uri, consultez « Génération d’un jeton d’accès utilisateur pour une application GitHub ».

L’URL de rappel est différente de l’URL de configuration. Les utilisateurs sont redirigés vers l’URL d’installation après avoir installé un GitHub App. Les utilisateurs sont redirigés vers l’URL de rappel quand ils autorisent un GitHub App via le flux d’application web. Pour plus d’informations, consultez « À propos de l’URL d’installation ».

Pour plus d’informations sur la génération de jetons d’accès utilisateur, consultez « Génération d’un jeton d’accès utilisateur pour une application GitHub ». Pour plus d’informations sur l’inscription d’un GitHub App, consultez Inscription d’une application GitHub. Pour plus d’informations sur la modification d’une GitHub App inscription, consultez Modification d’une inscription d’application GitHub.

Correspondance de caractères génériques pour les URL de rappel

Si nécessaire, vous pouvez activer la correspondance de caractères génériques pour une URL de rappel. Lorsque la correspondance de caractères génériques est activée, l’hôte de l’URL de redirection (à l’exclusion des sous-domaines) et le port doivent correspondre exactement à l’URL de rappel, et le chemin d’accès de l’URL de redirection doit référencer un sous-répertoire de l’URL de rappel. Cela signifie que tout sous-domaine ou sous-répertoire de l’URL de rappel correspond et est autorisé en tant qu’URL de rappel. Par exemple, si la prise en charge des caractères génériques est activée pour l’URL de rappel https://example.com/path :

CALLBACK: https://example.com/path

MATCH: https://example.com/path
MATCH: https://example.com/path/subdir/other
MATCH: https://oauth.example.com/path
MATCH: https://oauth.example.com/path/subdir/other
FAIL:  https://example.com/bar
FAIL:  https://example.com/
FAIL:  https://example.com:8080/path
FAIL:  https://oauth.example.com:8080/path
FAIL:  https://example.org

Lorsque la correspondance générique est désactivée, l’URL de redirection doit correspondre exactement à l’URL de rappel. Vous pouvez activer ou désactiver la correspondance de caractères génériques pour chaque URL de rappel dans les paramètres de votre application.

Avertissement

L’activation de la correspondance avec caractères génériques peut exposer votre application à des risques de sécurité, car elle permet à un attaquant d’envoyer des codes d’autorisation à n’importe quel sous-domaine ou sous-répertoire de l’URL de rappel. Activez uniquement la correspondance de caractères génériques si vous en avez absolument besoin et que vous êtes entièrement certain que vous contrôlez tous les sous-domaines et chemins possibles de l’URL de rappel. Pour plus d’informations, consultez la meilleure pratique de sécurité OAuth 2.0.

Les applications pour lesquelles une seule URL de rappel était activée avant le 3 août 2026 ont la correspondance par caractère générique activée pour cette URL de rappel. Cela préserve le comportement de redirection qui existait avant que la mise en correspondance avec caractères génériques ne devienne un paramètre configurable, et c’est pourquoi tous les OAuth apps et certains GitHub Apps créés avant cette date ont la mise en correspondance avec caractères génériques activée. Si votre application n’a pas besoin de mise en correspondance générique, nous vous recommandons de la désactiver.