При использовании потока User-agent с OAuth2 для мобильной платформы сервер авторизации не может аутентифицировать client_id приложения.
Таким образом, любой может выдать себя за мое приложение, скопировав client_id (получить все токены доступа от моего имени), и это применимо к Facebook, Foursquare, ...
Это не управляется OAuth2?Или я что-то пропустил?
Для веб-приложений (поток веб-сервера) токен доступа хранится на стороне сервера, а клиент аутентифицируется с использованием секретного ключа.