с виду непонятно, что это
все через куки? если клиент не поддерживает куки?
Вплане не поддерживает куки? ты jwt токен не через куки передаешь? http only не стоит, secure не стоит? Хранишь небось в локал сторедже? О какой безопасности ты тогда говоришь? Его же любое вредоносное расширение браузера сопрет на раз два, ну и не только расширение