OAuth redirect_uri 检查器

对比注册与实际 redirect_uri,定位字符、编码和参数差异。

本页不请求远程地址,不上传、不存储输入;脱敏报告会隐藏 userinfo 和 code、token、state、client_secret 等参数值,也不会自动复制。

输入只在浏览器本地解析。

差异点

  • 等待输入注册 redirect_uri 和实际回调 URL。
最接近候选(已脱敏)
脱敏报告与安全提示
脱敏报告

安全提示

  • OAuth 常规 Web client 应精确匹配 redirect_uri;不要允许通配符域名。
  • fragment 不应参与服务端回调;不应把 code/token 放入 fragment 或日志。
  • loopback redirect 可允许动态端口,但 host/path 仍应匹配。
  • 自定义 scheme 要防 app hijacking;http 只适合 localhost/loopback 开发或原生 loopback。