Der empfohlene Flow für öffentliche Clients (SPAs, Mobile Apps). PKCE verhindert Code-Injection-Angriffe ohne Client-Secret.
code_verifier und code_challenge (SHA-256-Hash, Base64url-kodiert)./oauth/authorize?response_type=code&code_challenge=...&code_challenge_method=S256 weiter.POST /oauth/token aus.War dieser Artikel hilfreich?