iFortunes, Вы точно прочли документацию по Passport? Там есть раздел про создание клиентов, которые будут использовать ваш API, и про аутентификацию с использованием client_id и client_secret.
Вы когда-нибудь подключали на какой-либо сайт вход через тот же ФБ? Это то же самое, тоько в роли ФБ - ваш сервер с API.
iFortunes, это не бред, это стандарт OAuth. И вы не сообщаете пользователю никаких данных. Этот процесс вообще без его ведома проходит, юзер видит только редирект на сервер аутентификации и обратный редирект.