{"meta":{"title":"Informationen zur Rückruf-URL für die Benutzerautorisierung","intro":"Sie können URLs angeben, zu denen Benutzer nach der Autorisierung einer GitHub Appumgeleitet werden können.","product":"Apps","breadcrumbs":[{"href":"/de/apps","title":"Apps"},{"href":"/de/apps/creating-github-apps","title":"Erstellung von GitHub-Apps"},{"href":"/de/apps/creating-github-apps/registering-a-github-app","title":"Registrieren einer GitHub App"},{"href":"/de/apps/creating-github-apps/registering-a-github-app/about-the-user-authorization-callback-url","title":"Rückruf-URLs"}],"documentType":"article"},"body":"# Informationen zur Rückruf-URL für die Benutzerautorisierung\n\nSie können URLs angeben, zu denen Benutzer nach der Autorisierung einer GitHub Appumgeleitet werden können.\n\nWenn Sie ein GitHub App registrieren, können Sie eine Rückruf-URL angeben. Wenn Sie den Webanwendungsfluss verwenden, um ein Zugriffstoken für einen Benutzer zu generieren, damit Sie im Namen eines Benutzers agieren können, werden die Benutzer, nachdem sie GitHub App autorisiert haben, zur Callback-URL weitergeleitet.\n\nDu kannst bis zu zehn Rückruf-URLs angeben. Wenn Sie mehrere Rückruf-URLs angeben, sollten Sie den `redirect_uri` Parameter verwenden, wenn Sie den Benutzer zur Autorisierung GitHub Appauffordern, um anzugeben, an welche Rückruf-URL der Benutzer umgeleitet werden soll. Wenn Sie keine `redirect_uri` angeben, wird die erste Callback-URL verwendet. Weitere Informationen zum Verwenden des `redirect_uri`-Parameters findest du unter [Generieren eines Benutzerzugriffstokens für eine GitHub App](/de/apps/creating-github-apps/authenticating-with-a-github-app/generating-a-user-access-token-for-a-github-app).\n\nDie Rückruf-URL unterscheidet sich von der Setup-URL. Benutzer werden nach der Installation eines GitHub App zur Einrichtungs-URL weitergeleitet. Benutzer werden an die Callback-URL umgeleitet, wenn sie einen GitHub App über den Webanwendungs-Flow autorisieren. Weitere Informationen finden Sie unter [Informationen zur Setup-URL](/de/apps/creating-github-apps/registering-a-github-app/about-the-setup-url).\n\nWeitere Informationen zum Generieren von Benutzerzugriffstoken findest du unter [Generieren eines Benutzerzugriffstokens für eine GitHub App](/de/apps/creating-github-apps/authenticating-with-a-github-app/generating-a-user-access-token-for-a-github-app). Weitere Informationen zum Registrieren eines GitHub AppEintrags finden Sie unter [Registrieren einer GitHub-App](/de/apps/creating-github-apps/registering-a-github-app/registering-a-github-app). Weitere Informationen zum Ändern einer GitHub App Registrierung finden Sie unter [Ändern einer GitHub App-Registrierung](/de/apps/maintaining-github-apps/modifying-a-github-app-registration).\n\n## Wildcardabgleich für Rückruf-URLs\n\nBei Bedarf können Sie den Wildcardabgleich für eine Rückruf-URL aktivieren. Wenn der Wildcardabgleich aktiviert ist, muss der Host der Umleitungs-URL (ohne Unterdomänen) und port exakt mit der Rückruf-URL übereinstimmen, und der Pfad der Umleitungs-URL muss auf ein Unterverzeichnis der Rückruf-URL verweisen. Dies bedeutet, dass alle Unterdomänen oder Unterverzeichnisse der Rückruf-URL übereinstimmen und als Rückruf-URL zulässig sind. Beispiel: Wenn der Wildcardabgleich für die Rückruf-URL `https://example.com/path`aktiviert ist:\n\n```\nCALLBACK: https://example.com/path\n\nMATCH: https://example.com/path\nMATCH: https://example.com/path/subdir/other\nMATCH: https://oauth.example.com/path\nMATCH: https://oauth.example.com/path/subdir/other\nFAIL:  https://example.com/bar\nFAIL:  https://example.com/\nFAIL:  https://example.com:8080/path\nFAIL:  https://oauth.example.com:8080/path\nFAIL:  https://example.org\n```\n\nWenn der Wildcardabgleich deaktiviert ist, muss die Umleitungs-URL genau mit der Rückruf-URL übereinstimmen. Sie können den Wildcardabgleich für jede Rückruf-URL in den Einstellungen Ihrer App aktivieren oder deaktivieren.\n\n> \\[!WARNING]\n> Durch aktivieren des Wildcardabgleichs kann Ihre App Sicherheitsrisiken offenlegen, da ein Angreifer Autorisierungscodes an eine unterdomäne oder ein Unterverzeichnis der Rückruf-URL senden kann. Aktivieren Sie nur den Wildcardabgleich, wenn Sie ihn unbedingt benötigen, und Sie sind ganz sicher, dass Sie alle möglichen Unterdomänen und Pfade der Rückruf-URL steuern. Weitere Informationen finden Sie unter [OAuth 2.0 Security Best Current Practice](https://www.rfc-editor.org/info/rfc9700/#section-4.1.1-11).\n\nApps, für die vor dem 3. August 2026 eine einzelne Rückruf-URL aktiviert war, haben für diese Rückruf-URL den Wildcardabgleich aktiviert. Dadurch bleibt das Umleitungsverhalten erhalten, das galt, bevor der Platzhalterabgleich zu einer konfigurierbaren Einstellung wurde. Deshalb ist bei allen vor diesem Datum erstellten OAuth apps und einigen GitHub Apps der Platzhalterabgleich aktiviert. Wenn Ihre App keinen Wildcardabgleich benötigt, empfehlen wir, sie zu deaktivieren."}