Скоро сломаю мозги. В документации это не описано, есть одинокий комментарий, в котором сказано, что нужно проверить sig, передающийся в flashvars для текущего uid'а.
Здесь
http://dev.odnoklassniki.ru/wiki/dis...+Authorization есть процесс рассчёта sig: MD5 всех k=v в алфавитном порядке, кроме самого sig + API_SEKRET_KEY в конце.
Итак
Всего во flashvars я получаю такие данные:
apiconnection, sig, auth_sig, session_key, session_secret_key, api_server, authorized, logged_user_id, application_key
api_server - ихняя песочница,
http://api-sandbox.odnoklassniki.ru:8088/, её как-то стрёмно включать в сиг. Наиболее правдоподобными кажутся варианты:

Код AS3:
var sig0:String=MD5.hash('apiconnection=' + apiconnection +
'application_key=' + application_key +
'auth_sig=' + auth_sig +
'authorized=' + authorized +
'logged_user_id=' + logged_user_id +
'session_key=' + session_key +
'session_secret_key=' + session_secret_key +
API_SEKRET_KEY).toLowerCase();
var sig1:String=MD5.hash('apiconnection=' + apiconnection +
'application_key=' + application_key +
'authorized=' + authorized +
'auth_sig=' + auth_sig +
'logged_user_id=' + logged_user_id +
'session_key=' + session_key +
'session_secret_key=' + session_secret_key +
API_SEKRET_KEY).toLowerCase();
Также ещё пробовал: включить всё-таки в подпись api_server, убирать по отдельности apiconnection или session_key. Вариантов много, но главное одно - все мои подписи не совпадают с ихней. Возможно, кто-то уже делал или сталкивался, и знает, как её формировать?
Добавлено через 25 минут
UPD:
Разобрался. фак еее) Правильным оказался вариант:

Код AS3:
var sig6:String = MD5.hash( 'api_server='+api_server+
'apiconnection='+apiconnection+
'application_key='+application_key+
'auth_sig='+auth_sig+
'authorized='+authorized+
'logged_user_id='+logged_user_id+
'session_key='+session_key+
'session_secret_key='+session_secret_key+
API_SEKRET_KEY ).toLowerCase();
Теперь вот размышляю, как это использовать на сервере. По идее, по тому же принципу что и Вк есть статичный секретный ключ, невидимый пользователю. Но какой из этой кучи? По-видимому, session_secret_key???
Добавлено через 28 часов 33 минуты
Всем блин спасибо)) Я разобрался. Для проверки используется секретный ключ, который приходит на мыло. При этом я
вынужден палить его в флешке, если хочу сделать запрос из неё или подключить их SDK. Защита флешки по их мнению - забота разработчика. Система просто сказочная.