Ключевым моментом является то, что вашей системе необходимо:
1. persist the OAuth tokens between user requests to your server, and
2. tie them to a specific user.
Одним из способов сделать это является использование сеанса, идентификатор которого берется из файла cookie или из строки запроса.
Но если сеансы не обсуждаются, вам нужен другой способ идентифицировать текущего пользователя и сохранить его токены OAuth.
Если вы действительно работаете в среде без сессий, то как вы вообще узнаете, кто пользователь? Базовый Аут? Если на вашей стороне нет аутентификации пользователей, я не понимаю, как вы сможете связать токены OAuth с конкретными пользователями.