Токен, refresh token и OAuth 2.0: что это
Токен — это не универсальный пароль: его права, срок и способ отзыва определяет сервис, который его выпустил.
Access token
Приложение предъявляет access token API и получает только разрешённые ему действия. Права задаются scopes; токен может истечь или быть отозван.
Refresh token
Refresh token нужен приложению, чтобы запросить новый access token без повторного согласия пользователя. Обычно он живёт дольше и поэтому требует ещё более строгого хранения.
OAuth 2.0
При нормальном OAuth-потоке пользователь подтверждает доступ на официальной странице сервиса, а приложение получает ограниченный токен вместо пароля. Это отличается от передачи готовой браузерной сессии.
Discord, X и Facebook
Для интеграций используйте официальные OAuth/API-механизмы, собственное зарегистрированное приложение и минимальные scopes. Автоматизация обычного пользовательского аккаунта готовым user token может нарушать правила платформы; Discord прямо запрещает self-bots вне bot/OAuth API.