등록할 GitHub App때 콜백 URL을 지정할 수 있습니다. 웹 애플리케이션 흐름을 사용하여 사용자를 대신하여 작업하기 위해 사용자 액세스 토큰을 생성하는 경우 사용자는 권한을 부여 GitHub App한 후 콜백 URL로 리디렉션됩니다.
최대 10개의 콜백 URL을 지정할 수 있습니다. 여러 콜백 URL을 지정하는 경우, 사용자에게 redirect_uri에 대한 권한을 부여하도록 요청할 때 사용자를 어떤 콜백 URL로 리디렉션해야 하는지 지정하기 위해 GitHub App 매개변수를 사용해야 합니다. 지정 redirect_uri하지 않으면 첫 번째 콜백 URL이 사용됩니다.
redirect_uri 매개 변수에 대한 자세한 내용은 GitHub 앱에 대한 사용자 액세스 토큰 생성을(를) 참조하세요.
콜백 URL은 설정 URL과 다릅니다. 사용자는 설치 후 설치 URL로 GitHub App리디렉션됩니다. 사용자는 웹 애플리케이션 흐름을 통해 권한을 부여할 때 콜백 URL로 GitHub App 리디렉션됩니다. 자세한 내용은 설치 URL 정보을(를) 참조하세요.
사용자 액세스 토큰 생성에 대한 자세한 내용은 GitHub 앱에 대한 사용자 액세스 토큰 생성을(를) 참조하세요. GitHub App 등록하는 방법에 대한 자세한 내용은 GitHub 앱 등록을 참조하세요. 등록 수정에 대한 자세한 내용은 GitHub App을 참조하세요.
콜백 URL용 와일드카드 매칭
필요한 경우 콜백 URL에 와일드카드 일치를 사용하도록 설정할 수 있습니다. 와일드카드 일치를 사용하도록 설정하면 리디렉션 URL의 호스트(하위 도메인 제외) 및 포트가 콜백 URL과 정확히 일치해야 하며 리디렉션 URL의 경로는 콜백 URL의 하위 디렉터리를 참조해야 합니다. 즉, 콜백 URL의 하위 도메인 또는 하위 디렉터리가 일치하여 콜백 URL로 허용됩니다. 예를 들어 콜백 URL https://example.com/path에 와일드카드 일치를 사용하는 경우:
CALLBACK: https://example.com/path
MATCH: https://example.com/path
MATCH: https://example.com/path/subdir/other
MATCH: https://oauth.example.com/path
MATCH: https://oauth.example.com/path/subdir/other
FAIL: https://example.com/bar
FAIL: https://example.com/
FAIL: https://example.com:8080/path
FAIL: https://oauth.example.com:8080/path
FAIL: https://example.org
와일드카드 일치를 사용하지 않도록 설정하면 리디렉션 URL이 콜백 URL과 정확히 일치해야 합니다. 앱 설정의 각 콜백 URL에 대해 와일드카드 일치를 사용하거나 사용하지 않도록 설정할 수 있습니다.
경고
와일드카드 일치를 사용하도록 설정하면 공격자가 콜백 URL의 하위 도메인 또는 하위 디렉터리에 권한 부여 코드를 보낼 수 있으므로 앱이 보안 위험에 노출될 수 있습니다. 반드시 필요한 경우에만 와일드카드 일치를 사용하도록 설정하고 콜백 URL의 가능한 모든 하위 도메인 및 경로를 제어한다고 완전히 확신합니다. 자세한 내용은 OAuth 2.0 보안 모범 사례입니다.
2026년 8월 3일 이전에 단일 콜백 URL을 사용하도록 설정된 앱에는 해당 콜백 URL에 대해 와일드카드 일치가 활성화되어 있습니다. 이렇게 하면 와일드카드 일치가 구성 가능한 설정이 되기 전에 존재했던 리디렉션 동작이 유지되며, 해당 날짜 이전에 생성된 모든 OAuth apps 항목과 일부 GitHub Apps 와일드카드 일치가 사용하도록 설정된 이유입니다. 앱에 와일드카드 일치가 필요하지 않은 경우 사용하지 않도록 설정하는 것이 좋습니다.