Токены всегда хранятся небезопасно. Всё на клиенте небезопасное. Сам браузер довольно тупое существо и сам логикой не обладает, а уж про токены эти точно ничего не знает. Он знает, что есть куки.
Ты можешь положить токен в куку. Например аксесс. Если тот протух, то сервер перекидывает тупого клиента на некий адрес. Дальше можно спросить пароль или отдать ещё какую куку, привязанную к этому урлу. Можно жабускрипт применить даже. Клиент делает пыщ и если всё ок, сервер редиректит его взад с новой аксесной кукой.
Если плохо дело, требует авторизацию.