OAuth redirect_uri 检查器
在浏览器本地对比注册 redirect_uri 和实际回调 URL,排查 OAuth/OIDC 回调地址精确匹配、query/fragment、loopback、自定义 scheme、尾部斜杠、大小写、端口、百分号编码和 punycode/Unicode host 差异。
本页不请求远程地址,不上传、不存储输入;脱敏报告会隐藏 userinfo 和 code、token、state、client_secret 等参数值,也不会自动复制。
差异点
- 等待输入注册 redirect_uri 和实际回调 URL。
安全提示
- OAuth 常规 Web client 应精确匹配 redirect_uri;不要允许通配符域名。
- fragment 不应参与服务端回调;不应把 code/token 放入 fragment 或日志。
- loopback redirect 可允许动态端口,但 host/path 仍应匹配。
- 自定义 scheme 要防 app hijacking;http 只适合 localhost/loopback 开发或原生 loopback。
输入只在浏览器本地解析。