GitHub تتيح لتطبيقات OAuth رموز وصول تنتهي بعد 8 ساعات وعدة عناوين redirect
الرمز الذي لا تنتهي صلاحيته يبقى صالحًا بعد تسريبه حتى يلاحظه أحد، والتغيير يقلّص تلك المدة إلى يوم عمل، لكنه اختياري ولا يصل إلى التكاملات القديمة تلقائيًا.
نشرت GitHub في سجل التغييرات، في 14 أغسطس 2026، تحديثين لتطبيقات OAuth.
الأول أن التطبيق الواحد أصبح يدعم أكثر من عنوان redirect URI. وهذا يعني أن بيئات التطوير والاختبار (staging) والإنتاج يمكن أن تعمل من تطبيق واحد، بدل تطبيق لكل بيئة.
والثاني، وهو الأهم، إمكانية طلب رمز وصول قصير العمر أثناء المصادقة. فيصبح عمر الـ access token ثماني ساعات، ويصاحبه refresh token صالح لمدة 6 أشهر. وقبل ذلك، كان الرمز الصادر عن تطبيق OAuth يبقى صالحًا إلى أن يُلغى يدويًا.
وعمليًا، كان أي رمز يتسرب في ملف سجلات (log)، أو في متغير بيئة، أو في مستودع تحوّل إلى عام بالخطأ، يبقى صالحًا حتى ينتبه أحد ويلغيه. وقد يستمر ذلك سنة أو أكثر.
أما مع الساعات الثماني، فأقصى عمر للتسريب نفسه يوم عمل واحد، ويجب أن يستغله المهاجم داخل هذه النافذة.
ويبقى الـ refresh token صالحًا 6 أشهر، وقد يبدو أنه أصبح الهدف الجديد. لكن الفرق في مكانه: فهو محفوظ في موضع واحد يحدده المطور، وحمايته مسألة قابلة للحل. أما الـ access token فيتنقل مع كل طلب، ويُسجَّل في أماكن لا يكتبها المطور نفسه.
والفكرة في جوهرها ليست زيادة الأمان بشكل عام، بل تقليص المدة التي يصلح فيها المفتاح المسروق.
لكن التغيير اختياري (opt-in). فالتكامل الذي يعمل منذ سنة أو سنتين دون تعديل لا يزال يستخدم رمزًا لا تنتهي صلاحيته. وكثير من هذه الرموز موجود اليوم في مشاريع لم يعد أصحابها يتذكرونها.