IL
1) куки + сессии + какой-нить мемкеш/редис для сессий?
2) модный JWT, хранение его в localStorage (боже упаси О_о) access/refresh токены и все дела?
(ко второму у меня претензия в том, что в случае с первым мы можем юзать http-only куки и их не так и просто старабанить), тогда как во втором случае это легко воруется любым встроенным скриптом, левым экстеншеном в браузере и т.д.
