Идентификаторы фрагментов не отсылаются на сервер. Вообще никогда.
В RFC лезть лень, но идея такая, что URLы отличающиеся только фрагментом, считаются ссылающимися на один и тотже документ (но на разные его части), и поэтому серверу до этого нет никакого дела.
Механизм oauth, который вы пытаетесь использовать, предназначен для клиентской (жаваскриптовой) авторизации в каких-нибудь виджетах и кнопках.
Для серверной авторизации существует другой механизм, в котором token передаётся по-другому.