Redirect URI, consent і authorization code
Authorization request містить client ID, redirect URI, response type, scopes і state/PKCE parameters. Authorization server звіряє redirect з registered value, показує consent і повертає short-lived code. У current implementation redirect URI порівнюється exact, public client використовує PKCE `S256`, а transaction захищається від CSRF/mix-up. Самого client ID/redirect недостатньо для safe flow.