По поводу 3:
1) С таким же успехом ваш коллега-юморист может взять ваш телефон и получить токен.
2) Как при потере телефона вы сможете отключить двухфакторную авторизацию, если вк будет просить код, который на него вышлет?
Сейчас на руках нету примера кода, но вообще расширения хрома могут не только просматривать хедеры, но так же редактировать их любым образом(т.е. CSP хедер можно просто удалить)
1) С таким же успехом ваш коллега-юморист может взять ваш телефон и получить токен.
2) Как при потере телефона вы сможете отключить двухфакторную авторизацию, если вк будет просить код, который на него вышлет?
Пример удаления csp: