Как проверить корректность авторизации google (или facebook) на сервере?
У нас есть приложение (клиент), в котором пользователь может аутентифицироваться через Google (или Facebook), возможно через OAuth. На сервер клиент может отправить token, id юзера в google/fb и его email. Все это делается, чтобы позволить юзеру заходить без пароля. Но я не понимаю, как можно проверить корректность этих данных (что это юзер заходит в приложение, а не хакер нашел нашу точку api).
Возможно, есть еще что-то, что я упустил? Как вообще решают эту проблему?