「OAuth 2.0」の認可コードフローにおいて、クライアントシークレットを使用するタイミングはいつか。

認可コードと引き換えにアクセストークンを取得する際(バックチャネル)