Moderne Anwendungen machen das wohl so, das der Skoda Server ein Token für die anfragende App erzeugt. Diese speichert das Token und kann damit dann auch weiter zugreifen. Der Server weiß welcher App er welches Token gegeben hat und identifiziert die damit. Somit kann der Token auch nicht einfach von jemandem anderen genutzt werden. Dein Passwort wird also nur bei der Erzeugung des Tokens benötigt.
Google macht das bei Gmail so mit einem Einmalpasswort wenn du z.B. dein Gmail-Konto in Outlook einbinden willst.
Evtl. kann es jemand besser erklären.
siehe Hier worum's mir eigentlich geht