Как-то на тему OAuth дофига всего, но такой простой вопрос не очень-то понятен в итоге. Учитывая дерьмовость HTTP, протокола-склеротика, есть только 2 варианта: куками шарашить, т.е. в заголовке, либо POST/GET-параметрами, т.е. либо в самом запросе в самом начале GET /url?code=TOKEN, либо в теле запроса в каком-нибудь multipart/form-data, когда это POST