- AuthorizationCodeGrant avec PKCE requis (CodeChallenge), RefreshTokenGrant
avec rotation + re-vérification d'abonnement, DCR (ClientRegistrationEndpoint)
et révocation (RevocationEndpoint) câblés sur le store sqlite (Tasks 1-3),
metadata (Task 5) et consent.subscription_ok (Task 6).
- _Token (dict + check_client/get_scope) fait le pont entre les rows sqlite
bruts et le protocole TokenMixin qu'authlib 1.7.2 attend pour le refresh
et la révocation.