認可リクエスト時に Set-Cookie sb-myprojectid-auth-token-code-verifier ってあって、これがPKCEフロー開始にスパベースが生成したやつをエンコードしたやつで、いったんSet-Cookieでブラウザに置いとくことで、認可コードをリダイレクトで受け取る際にヘッダーから再度読み取れるから、それ使って最終的に検証すると理解した
Mastodon is the best way to keep up with what's happening.
Follow anyone across the fediverse and see it all in chronological order. No algorithms, ads, or clickbait in sight.