使用工具

OAuth redirect_uri 检查器

在浏览器本地对比注册 redirect_uri 和实际回调 URL,排查 OAuth/OIDC 回调地址精确匹配、query/fragment、loopback、自定义 scheme、尾部斜杠、大小写、端口、百分号编码和 punycode/Unicode host 差异。

本页不请求远程地址,不上传、不存储输入;脱敏报告会隐藏 userinfo 和 code、token、state、client_secret 等参数值,也不会自动复制。

最接近候选(已脱敏)
脱敏报告

差异点

  • 等待输入注册 redirect_uri 和实际回调 URL。

安全提示

  • OAuth 常规 Web client 应精确匹配 redirect_uri;不要允许通配符域名。
  • fragment 不应参与服务端回调;不应把 code/token 放入 fragment 或日志。
  • loopback redirect 可允许动态端口,但 host/path 仍应匹配。
  • 自定义 scheme 要防 app hijacking;http 只适合 localhost/loopback 开发或原生 loopback。
输入只在浏览器本地解析。