Flow 1
PKCE on authorization code
- 1
Client generates code_verifier, derives S256 code_challenge.
- 2
Authorization request includes code_challenge and code_challenge_method=S256.
- 3
After redirect, token request includes code and code_verifier (plus client auth if any).
- 4
AS recomputes S256 and compares. Mismatch → invalid_grant.