Fallos en OAuth: redirect_uri mal validada, robo de tokens, CSRF por falta de state y registro dinámico abusable.