v1.3.5 WorkBuddy 走独立授权链 不再借用浏览器会话的 refresh_token: - GET /api/auth/mcp-authorize 发起 MCP 专用授权 - GET /api/auth/mcp-callback 换取专属 refresh_token - 前端「生成 Token」改为先授权再签发, 回调后清理地址栏凭据 配合 login v1.0.15 的 is_offline 标记: 浏览器续期与登出都不再影响 WorkBuddy。 前置已完成: SSO client redirect_uris 已含 mcp-callback。