Там же просто, вроде, всё:
1) первый поток - получить пару токенов (access и refresh) на сервере авторизации (передача по SSL client, secret, username, password)
2) второй поток: если просрочился access_token - сходить за новым передавая на сервер авторизации refresh_token
3) обращаться в API, передавая access_token в заголовке Bearer
В мобильном приложении только эксплисит флоу, никаких секретов, увы