логин-пароль. Flask-login его опознаёт и ставит current_user.is_authenticated = True 
                  
                  
                  Пока юзер не разлогинился, значение этого флага сохраняется. 
                  
                  
                  
                  
                  
                  Зачем токен в куках?
                  
                  
                
А где его ещё хранить?
Ну вопрос же написан конкретно.
Обсуждают сегодня