OAuth PKCE
PKCE предназначен для публичных клиентов, где нельзя безопасно хранить client secret. Клиент создаётcode_verifier, производит code_challenge, проходит authorization redirect и затем обменивает временный code на token.
Проверяйте state, точный redirect URI и срок жизни token.
