После подтверждения регистрации находишь пользователя по созданной ссылке (она ведь уникальная), авторизуешь и возвращаешь на клиент - токен, который и кладёшь в локалсторедж, ну или куки..
А сервер уже принимает решение - обработать запрос, или же отклонить его (если не авторизован или, например, у пользователя, отправившего запрос, нет соответствующих прав)