안드로이드 클라이언트에 node.js 서버 사용중인데여...

예제 보니깐 OAuth 클라이언트 ID랑 시크릿 다 안드 앱 소스에다 적더라구여...

제가 OAuth 클라이언트 시크릿은 외부로 노출되면 안된다고 알고 있는데 이거 apk 뜯어보면 다 알 수 있는거 아닌가여 ㅠ_ㅠ??

그리고 안드앱에서 OAuth로 액세스 토큰 같은거 받는다 한들 서버에서는 사용자 구분을 어떻게 시키죠?