Тогда можно получить имейл и токен, записать в коллекцию/таблицу юзерс и всё, пусть себе умирает токен фб через час
При первом обращении к серверу, генерировать ещё csrf токен, это и будет секьюрность соблюдать, каждый раз при создании/обновлении/удалении обновлять его и отдавать обратно на фронт, где тоже перезаписывать, раз в какое-то время, я бы все же шёл снова на фб за подтверждением ранее забранного имейла и новым токеном, который по сути не будет использоваться, а будет csrf