Der kanonische Issuer ist https://moddingflow.com. Desktop-, Mobile-, CLI- und Mod-Manager-Integrationen ohne geschützten Credential-Speicher verwenden eine öffentliche client_id mit token_endpoint_auth_method=none und erhalten oder senden niemals ein statisches client_secret.
Die App registriert den Client beim ersten Login automatisch einmal. Erzeuge für jede Autorisierung neue Werte für Verifier, S256 Challenge, state und nonce, öffne den Systembrowser, prüfe state und iss und tausche den Code mit client_id und dem ursprünglichen Verifier aus. Nutzer klicken nur auf Anmelden und kopieren weder client_id noch Token.
Server- und lokale Integrationen, die Credentials schützen können, dürfen unter Einstellungen > Entwickler > OAuth-Anwendungen eine kontoverwaltete vertrauliche Anwendung erstellen. Moddingflow zeigt das maskierte mfoc_ client_secret einmal an und speichert nur einen SHA-256-Verifier mit sicherem Anzeigepräfix. Verwende client_secret_basic mit Device Flow und Refresh Tokens. Eine Rotation macht den vorherigen Credential, Refresh-Sitzungen und ausstehende Grants sofort ungültig; bereits ausgegebene Access Tokens laufen innerhalb von 15 Minuten ab. Das Löschen widerruft die Grants der Anwendung.