El error más común al guardar tokens de autenticación en aplicaciones modernas
What's the best way to do authentication in modern applications

¿Dónde guardar el token de sesión? Las opciones van desde localStorage hasta cookies httpOnly, cada una con sus compromisos. Este artículo compara los métodos, explica por qué localStorage es vulnerable a XSS, por qué las cookies httpOnly protegen contra la exfiltración pero requieren defensas contra CSRF, y propone un enfoque equilibrado para minimizar el radio de explosión.
Si el atacante no puede leer el token, solo puede montar la sesión en vivo: sus scripts disparan peticiones desde el navegador de la víctima mientras la pestaña esté abierta, y cada una de esas peticiones cae en tu servidor, donde viven tus límites de tasa, registros y controles de fraude.