¿Es Local Storage más seguro que las cookies?
No para los secretos. Local Storage nunca se envía con las peticiones, lo que evita cierta exposición a CSRF, pero cualquier script del origen puede leerlo, y no se puede marcar como HttpOnly. Una cookie HttpOnly es invisible para JavaScript, así que para los tokens de sesión una cookie bien configurada es la opción más segura.