Получается, я сгенерил CLIENT_ID/CLIENT_SECRET для собственного приложения, а потом использую его для всех аутентификаций. Это нормальная практика? А то в доках Лары я там начитал, что надо делать управление токенами, чтобы клиент мог отозвать там по своему усмотрению, чтобы можно было разные права назначать... Очень сложно всё - мне столько всего не надо.
Это вообще законно? Секьюрно так делать-то?))
Назначение прав к токену не привязано. От слова "ваще". Права привязываются либо к пользователю напрямую, либо через роли