При "неявном" потоке клиент (вероятно, браузер) получит токен доступа, после того как владелец ресурсов (т.е. пользователь) предоставил доступ.
Вместе с потоком "Код авторизации" клиент (обычно веб-сервер) получает только код авторизации после того, как владелец ресурса (то есть пользователь) предоставил доступ. С помощью этого кода авторизации клиент затем делает другой вызов API, передавая client_id и client_secret вместе с кодом авторизации, чтобы получить токен доступа. Все хорошо описано здесь.
Оба потока имеют одинаковый результат: токен доступа. Однако "Неявный" поток намного проще.
Вопрос: Зачем беспокоиться о потоке "Код авторизации", когда "Неявные" потоки потока будут в порядке? Почему бы не использовать "Неявный" для веб-сервера?
Это больше работает как для провайдера, так и для клиента.