Нам не нужен секретный ключ для реализации потока неявного предоставления в приложениях js.
Вы можете увидеть следующий пример URL-адреса http, для которого нужны такие вещи, как client_id, redirect_uri и т. Д.
Мы получим токен доступа во фрагменте URL redirect_uri, и этот токен аутентифицирует вас для доступа к защищенным ресурсам.Однако параметр scope также играет важную роль для определения ресурсов и их прав.
URI запроса Http
https://YOUR_AUTH0_DOMAIN/authorize?
audience=YOUR_API_AUDIENCE&
scope=YOUR_SCOPE&
response_type=YOUR_RESPONSE_TYPE&
client_id=YOUR_CLIENT_ID&
redirect_uri=https://YOUR_APP/callback&
nonce=YOUR_CRYPTOGRAPHIC_NONCE&
state=YOUR_OPAQUE_VALUE
Я настоятельно рекомендую перейти с предоставлением кода авторизации с PKCE даже для js-приложений.потому что токен доступа уязвим для различных угроз безопасности.С PKCE злоумышленнику необходимо решить головоломку (вызов кода), чтобы получить токен доступа.