我们对OAuth应用程序和GitHub应用程序平台进行了多次更新,以支持更安全的应用程序开发: OAuth应用程序可以选择启用过期的访问令牌和刷新令牌。OAuth应用程序可以有多个重定向URI。如果需要, GitHub应用和OAuth应用都可以为重定向URI启用通配符匹配。OAuth应用程序现在可以在用户身份验证流程期间请求短期令牌。
如果应用选择加入,他们将获得有效期为8小时的访问令牌和有效期为6个月的刷新令牌。当访问令牌过期时,应用程序使用刷新令牌获取新的令牌对。开发人员可以通过两种方式向其应用程序添加刷新令牌支持:在身份验证请求中包含OFFLINE_ACCESS范围,这会触发短期令牌模式。
这是开发人员应在其应用程序中测试和推出此更改的方式。将他们的应用注册设置为始终使用短期令牌。这可用于强制旧客户端更新并确保所有客户端都获得短期令牌。默认情况下,所有新应用程序都启用短期令牌。如果您的身份验证SDK不支持刷新令牌流,则可以在更新SDK时禁用此功能。
有关如何在OAuth应用中使用过期令牌的更多详细信息,请参阅“授权OAuth应用”文档。OAuth应用程序的多重定向URI支持OAuth应用程序现在可以注册多达10个重定向URI (在GitHub上称为“回调URI” ),从而可以更轻松地支持多个环境、域或部署配置,而无需创建单独的应用程序。
开发人员将在其应用程序设置中找到一个新的添加重定向URI按钮,该按钮可用于添加要匹配的其他URL。OAuth应用和GitHub应用现在可以为每个配置的重定向URI启用通配符匹配。这可以允许重定向到多个相关站点(例如,应用程序的租户子域),而无需为每个租户注册重定向URI。