Der kanonische Issuer ist https://moddingflow.com. Desktop-, Mobile-, CLI- und Mod-Manager-Integrationen verwenden eine öffentliche client_id mit token_endpoint_auth_method=none und erhalten oder senden niemals ein statisches client_secret.
Die App registriert den Client beim ersten Login automatisch einmal. Erzeuge für jede Autorisierung neue Werte für Verifier, S256 Challenge, state und nonce, öffne den Systembrowser, prüfe state und iss und tausche den Code mit client_id und dem ursprünglichen Verifier aus. Nutzer klicken nur auf Anmelden und kopieren weder client_id noch Token.