O Local Storage é mais seguro do que os cookies?
Não para segredos. O Local Storage nunca é enviado com os pedidos, o que evita alguma exposição a CSRF, mas todos os scripts na origem conseguem lê-lo, e não pode ser marcado como HttpOnly. Um cookie HttpOnly é invisível para o JavaScript, por isso, para tokens de sessão, um cookie bem configurado é a escolha mais segura.