Le Local Storage est-il plus sûr que les cookies ?
Pas pour les secrets. Le Local Storage n'est jamais envoyé avec les requêtes, ce qui évite une partie de l'exposition au CSRF, mais chaque script de l'origine peut le lire, et il ne peut pas être marqué HttpOnly. Un cookie HttpOnly est invisible pour le JavaScript, donc pour les jetons de session un cookie bien configuré est le choix le plus sûr.