OAuth 2.0のフローでは、認証サーバーがリダイレクトエンドポイントに認証コードを送信し、Webページが保護されたAPIを照会するために別のアクセストークンを取得するために再度サーバーにアクセスする必要があります。アクセストークンと異なる認証コードは何ですか?
なぜトークンが2つ必要ですか?特に、誰かがこの設計なしで出現するセキュリティ攻撃/脆弱性の例を提供する可能性があります。
この投稿はFacebook OAuth 2.0 "code" and "token"ですが、デザインの背景にある理由を完全には説明していません。