GitHub Appを登録するときに、コールバック URL を指定できます。 Web アプリケーション フローを使用してユーザーの代わりに動作するためにユーザー アクセス トークンを生成すると、ユーザーは GitHub Appを承認した後、コールバック URL にリダイレクトされます。
コールバック URL は最大 10 個指定できます。 複数のコールバック URL を指定する場合は、GitHub Appの承認をユーザーに求めるときに、redirect_uri パラメーターを使用して、ユーザーをリダイレクトするコールバック URL を指定する必要があります。
redirect_uriを指定しない場合は、最初のコールバック URL が使用されます。
redirect_uri パラメーターの使用の詳細については、「GitHub アプリのユーザー アクセス トークンの生成」を参照してください。
コールバック URL は、セットアップ URL とは異なります。 ユーザーは、 GitHub Appをインストールした後、セットアップ URL にリダイレクトされます。 ユーザーは、Web アプリケーション フローを介して GitHub App を承認すると、コールバック URL にリダイレクトされます。 詳しくは、「セットアップ URL について」をご覧ください。
ユーザー アクセス トークンの生成の詳細については、「GitHub アプリのユーザー アクセス トークンの生成」を参照してください。 GitHub Appの登録の詳細については、GitHub アプリの登録 を参照してください。 GitHub App登録の変更の詳細については、GitHub アプリの登録の変更 を参照してください。
コールバックURLのワイルドカード照合
必要に応じて、コールバック URL のワイルドカード 照合を有効にすることができます。 ワイルドカード照合が有効になっている場合、リダイレクト URL のホスト (サブドメインを除く) とポートはコールバック URL と完全に一致する必要があり、リダイレクト URL のパスはコールバック URL のサブディレクトリを参照する必要があります。 これは、コールバック URL のサブドメインまたはサブディレクトリが一致し、コールバック URL として許可されることを意味します。 たとえば、コールバック URL https://example.com/pathに対してワイルドカード照合が有効になっている場合は、次のようになります。
CALLBACK: https://example.com/path
MATCH: https://example.com/path
MATCH: https://example.com/path/subdir/other
MATCH: https://oauth.example.com/path
MATCH: https://oauth.example.com/path/subdir/other
FAIL: https://example.com/bar
FAIL: https://example.com/
FAIL: https://example.com:8080/path
FAIL: https://oauth.example.com:8080/path
FAIL: https://example.org
ワイルドカード照合が無効になっている場合、リダイレクト URL はコールバック URL と完全に一致する必要があります。 アプリの設定で、コールバック URL ごとにワイルドカード照合を有効または無効にすることができます。
警告
ワイルドカード 照合を有効にすると、攻撃者がコールバック URL のサブドメインまたはサブディレクトリに承認コードを送信できるため、アプリがセキュリティ リスクにさらされる可能性があります。 ワイルドカード マッチングは、絶対に必要であり、コールバック URL のすべての可能なサブドメインとパスを完全に制御することが確実な場合にのみ有効にします。 詳細については、 OAuth 2.0 のセキュリティのベスト カレント プラクティスを参照してください。
2026 年 3 月 3 日そのコールバック URL に対してワイルドカード照合が有効になっています。 これにより、ワイルドカード照合が構成可能な設定になる前に存在していたリダイレクト動作が保持されるため、すべての OAuth apps と、その日付より前に作成された一部の GitHub Apps でワイルドカード照合が有効になります。 アプリでワイルドカード 照合が必要ない場合は、無効にすることをお勧めします。