Нет. "Он" говорит не это.
"Он" говорит примерно следующее(детали могут отличаться, но суть всегда одна):
Сообщение от VK
|
3. Получение access_token
После успешной авторизации приложения браузер пользователя будет перенаправлен по адресу REDIRECT_URI, указанному при открытии диалога авторизации. При этом ключ доступа к API access_token и другие параметры будут передана в URL-фрагменте ссылки:
http://REDIRECT_URI#access_token=533bacf01e11f55b536a565b57531ad114461ae8736d6506a3&expires_in=86400&user_id=8492
|
Очевидно, что в redirect_uri вам следует указать собственный сайт и принять токен на сервере. Но можно, если хочется, и получить из открытого окна через js, т.к. домены будут совпадать, связавшись через window.opener, либо периодически проверяя не появилоcь ли разрешения читать location открытого окна.