http://www.ietf.org/mail-archive/web/oauth/current/msg04969.html и http://www.ietf.org/mail-archive/web/oauth/current/msg03655.html
говорит, что тип "code_and_token" был хорош, но RFC не прояснил достаточно, чтобы токен во фрагменте (для Javascript) имел / мог иметь меньше прав, чем токен, полученный кодом доступа ...
Спасибо Nov Matake за указание на то, что тип code_and_token был частью спецификации (в какой-то момент), поскольку я пропустил ее в старых версиях спецификации (хотя она широко реализована).
Похоже, что он вернется, поскольку он довольно хорошо поддерживается существующими реализациями в Google и Facebook и, похоже, является основным запросом для поддержки как токенов пользовательского агента, так и доступа на стороне сервера. коды в одну поездку.
Проблема, по-видимому, заключается в определении семантики «области действия» в этом контексте, а также в определении степени, в которой область действия может отличаться в одном запросе. Имеет смысл, что токен агента пользователя имеет ограниченные права, т.е. не совпадает с правами клиентского приложения.
Мы подождем и увидим ... обратную сторону реализации с привлечением RFC.