AB
1) Через форму авторизации ли: ввод логина и пароля
2) Как сделано, «по-дурацски» (раньше видел) у приложений Яндекс: открываешь приложение -> нажимаешь зайти -> "открывается" браузер в приложении -> вводишь логин и пароль -> происходит аутентификация и переадресация -> и только сейчас приложение может делать запросы к Веб Сервису
3) Получение access_token вообще через сайт... ну это больше для разработчиков и несколько для других вещей, как понимаю...
Второй момент "TRUE Practice", в каком виде и где лучше всего хранить статус после того, как пользователь прошел аутентификацию в приложении... (это ещё не смотрет, так к слову).