Für das OAuth bei uns der Firma habe ich es eben getestet. Die Ablaufzeit liegt hier für die Anmeldung im Bereich von 2 bis 3 Minuten, für die Session bei 30 Minuten. Und mit dem Log Out erlischt natürlich auch das Refresh Token. Google mag längere Zeiten haben.
Davon ist auszugehen – oder hat man hier schon mal davon gehört, daß Nutzer von GMail immer und immer wieder die Authentifizierungsprozedur durchlaufen müssen. Ich kann mich nicht erinnern.
Solange das Refresh Tokens gültig ist, bleibt die Schwachstelle des OAuth Protokolls – fehlende Authentifizierung bei der Nutzung des Tokens – bestehen. Das hat nichts mit schlechter Stimmung gegen Googles Änderungen zu tun.