Во-первых, иногда клиенты предоставляют одноразовый номер в дайджест-аутентификации, но в основном это зависит от сервера (см. RFC2617)
Во-вторых, потому что если вы думаете о процедуре аутентификации в терминах рукопожатия, то с Oauth, когда у вас уже есть токен, вы прошли половину рукопожатия, вы уже общались с сервером, так что ваш следующий двигаться это связаться с сервером с вашим запросом на обслуживание. Это также должно быть защищено одноразовым номером, поэтому вы предоставляете его.
Или обратное. У меня уже есть токен, так почему я должен связаться с сервером, чтобы получить одноразовый номер, чтобы я мог снова связаться с сервером с моим запросом на обслуживание? Я мог бы сделать 1000 запросов на обслуживание, создавая свои собственные одноразовые номера, он сокращает 2000 бит сетевого трафика, который был ненужным.