никак. В этом и суть такой авторизации - токен нельзя вытащить не используя чегонить что может заходить во внутрь вконтачевой страницы. Такая авторизация используется в программках , которые могут это сделать, а js нет. Токен можно вытащить, например, с помощью расширения хрома