Я интерпретирую
Сервер авторизации НЕ ДОЛЖЕН делать предположения о типе клиента и не принимает информацию о типе, предоставленную разработчиком клиента, без предварительного установления доверия.
Это означает, что рекомендуется, чтобы клиент был зарегистрирован на сервере и аутентифицировался на сервере перед тем, как сервер выполнит любые запросы.Если ваш сервер различает в ответе между публичными и конфиденциальными клиентами, он не должен доверять заверениям клиента в том, что он является конфиденциальным (или иным образом), пока он не будет аутентифицирован на сервере.