В моей компании мы сделали логин FB "с нуля".Клиент отправляет информацию о пользователе в случае, если это входящий вызов, а также accessToken.
Затем мы проверяем в Facebook, что токен доступа зарегистрирован на тот же адрес электронной почты, что и тот, который отправил нам клиент.
Последняя проверка состоит в том, что fbId, отправленный клиентом, совпадает с тем, который мы сохранили в базе данных.
Мне кажется, что это похоже на ваш рабочий процесс ... Вполне возможно, что мы имеемсделал что-то не так надежно… Я проверю Белла на случай, если