Канонический issuer — https://moddingflow.com. Desktop, mobile, CLI и Mod Manager без защищённого хранилища credentials используют публичный client_id с token_endpoint_auth_method=none и никогда не получают и не отправляют статический client_secret.
Приложение автоматически регистрирует клиент один раз при первом входе. Для каждой авторизации создавайте новые verifier, S256 challenge, state и nonce, открывайте системный браузер, проверяйте state и iss, затем меняйте code на токены с client_id и исходным verifier. Пользователь нажимает кнопку входа и не копирует client_id или токены.
Серверные и локальные интеграции, способные защищать credentials, могут создать управляемое аккаунтом конфиденциальное приложение в Настройки > Для разработчиков > OAuth-приложения. Moddingflow показывает замаскированный mfoc_ client_secret один раз и хранит только SHA-256 verifier с безопасным display prefix. Используйте client_secret_basic с Device Flow и refresh token. Перевыпуск сразу аннулирует прежний credential, refresh-сессии и ожидающие grants; уже выданные access tokens истекают не позднее чем через 15 минут. Удаление приложения отзывает его grants.