4e3c8517ad
Remplace le stub 501 de src/mcp/oauth/authorize.py par le flux réel authlib (GET consentement, POST émission de code, échange de token), avec gate d'abonnement avant tout affichage du consentement. Deux ajustements de compatibilité authlib 1.7.2 dans server.py, découverts en exécutant le flux bout-en-bout pour la première fois : AUTHLIB_INSECURE_TRANSPORT en mode DEVELOPMENT (le client de test Flask ne sert pas en HTTPS) et OAUTH2_REFRESH_TOKEN_GENERATOR (off par défaut côté Flask, requis pour émettre les refresh_token du scope offline_access). Détails dans .superpowers/sdd/task-9-report.md. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>