Authorization Code + PKCE
El grant de OAuth por defecto para apps orientadas al usuario — el cliente obtiene primero un código de autorización de vida corta y lo intercambia por tokens, y PKCE prueba que el intercambio vino del mismo cliente que inició el flujo.
alias: PKCE
PKCE (Proof Key for Code Exchange) cierra una brecha en los clientes públicos — apps móviles y de página única que no pueden guardar un client secret — atando el authorization code a un valor que solo el cliente que lo solicitó conoce. OAuth 2.1 lo vuelve obligatorio para todo flujo Authorization Code, no solo para el caso de cliente público para el que se diseñó originalmente.