Безопасное хранение токенов oAuth в Java
Вопрос теоретический. Полный новичок в Java. Нужно сделать авторизацию через oAuth. На ресурсе рекомендована вот эта библиотека. Всё замечательно. Но ведь в коде будет секрет приложения, а практически всё можно декомпилировать. На том же ресурсе висит грозное предупреждение, чтобы не вздумали помещать секрет в код:
Секрет приложения должен храниться в секрете. Помещение секрета в доступный пользователю код (пример — мобильные приложения или приложения для ПК, даже под обфускацией) ставит под угрозу модель безопасности и повлечёт отзыв разрешений для приложения.
И как в таком случае поступить? Как вообще делается на мобильных авторизация при необходимости сохранить секрет?
Есть у меня приложение на js/php. Там понятно. Можно как-то заставить Java открыть страницу авторизации веб-приложения и получить готовый пользовательский токен из него? (конечно, не заставляя пользователя копировать его вручную)