обнулить access token. Я прав?
Да, тут есть небольшая дырка. Но нужно иметь в виду, что всегда есть tradeoff между security и performance/usability. Можно сделать эту дыру поменьше, уменьшив время жизни access token-ов (за счёт performance) Можно исключить эту дыру используя access token как ключ для подписи (за счё usability) - в OAuth1 именно так и сделано. Вообще, плохо что в основном стандарте OAuth2 исключили криптографию на стороне клиента. Но, возможно, есть какие-то RFC-расшерния OAuth2 которые её добавляют назад.
Обсуждают сегодня