Как раз про это говорит статья выше. SameSite, все дела. Не придётся руками ковырять этот токен постоянно
тут зависит от требований. В общем случае - да, куки достаточно. Но, к примеру если токен нужен изредка и его нужно слать руками, к примеру в мутации graphql - лучше его хранить в сторадже.