Канонический issuer — https://moddingflow.com. Desktop, mobile, CLI и Mod Manager используют публичный client_id с token_endpoint_auth_method=none и никогда не получают и не отправляют статический client_secret.
Приложение автоматически регистрирует клиент один раз при первом входе. Для каждой авторизации создавайте новые verifier, S256 challenge, state и nonce, открывайте системный браузер, проверяйте state и iss, затем меняйте code на токены с client_id и исходным verifier. Пользователь нажимает кнопку входа и не копирует client_id или токены.