build_circleTool Update
GitHub、OAuthアプリへ短期トークンと複数リダイレクトURIを追加
GitHubがOAuthアプリ向けに短期アクセストークン、更新トークン、最大10件のリダイレクトURIを追加。新規アプリでは短期トークンを既定とした。AI連携の資格情報管理にも関係する。
概要
GitHubは2026年8月14日、OAuthアプリとGitHub Appsの認証機能を更新した。OAuthアプリは有効期限のあるアクセストークンと更新トークンを利用でき、複数のコールバック先も登録可能になった。AIエージェントや連携ツールがGitHubへ接続する際の認証基盤にも関係する変更である。
※本記事は公開情報をもとに編集部が再構成したサマリです。一次情報は出典欄をご参照ください。
事実のポイント
- 短期アクセストークンは8時間、更新トークンは6か月の有効期限を持つ
- 新規OAuthアプリでは短期トークンが既定となる
- 一つのOAuthアプリへ最大10件のリダイレクトURIを登録できる
- OAuthアプリとGitHub Appsは、必要に応じてリダイレクトURIのワイルドカード一致を有効化できる
用語・背景の補足
アクセストークンは、利用者の代わりにAPIへ接続するための認証情報である。期限のないトークンが漏れると、失効させるまで悪用が続く可能性がある。短期化と更新トークンの分離は、漏えい時の有効期間を狭めながら、利用者に毎回ログインを求めないための仕組みとなる。
複数のリダイレクトURIは、開発、検証、本番や複数ドメインを一つの登録で扱いやすくする。一方、ワイルドカードで許可範囲を広げると、管理していないサブドメインや経路へ認可コードが送られる危険が増える。GitHubも、経路を強く管理できないサイトでは悪用されうると注意している。
注意点
- 既存アプリは認証ライブラリが更新トークンに対応するか確認する必要がある
- ワイルドカードは利便性より送信先の限定を優先し、不要なら無効化することが望ましい
- トークンを短期化しても、保存場所や権限範囲が不適切なら漏えいリスクは残る
編集部見解
(追記予定)
info 公開情報をもとに編集部が再構成したサマリです。一次情報・追加情報は出典欄をご参照ください。