cookie httpOnly. Хранить токен в localstorage, indexDb и любом хранилище из которого можно его извлечь с помощью JS скрипта - не безопасно
ну, это спорно) но в куки тоже можно - да
Куки не вариант
Читал что не безопасно
httpOnly + samesite=lax
Обсуждают сегодня