то есть использование обычных сессий (с httpOnly cookie) и правда выглядит безопаснее сейчас, если у вас API только для фронтенда и всё) но, как мне кажется, проблема именно в npm-пакетах, в том, что там много всякой фигни, безопасность которой под сомнением) во многом это связано с совместимостью со старыми браузерами и способами упаковки (когда у 1 пакета куча зависимостей), то есть проблема с npm-пакетами медленно, но решается сама по себе, количество зависимостей будет уменьшаться, вероятность встретить пакет с багом будет ниже, а возможность вручную проверить все пакеты будет выше, то есть токены - это некое светлое будущее)
только jwt - это лишь способ упаковать данные) а ссылаться надо на OIDC (OpenID Connect), включающий себя OAuth, использование JWT и прочее)