в примере realworld который мне скидывали по киту, там идет запрос на логин и возвращается токен в set-cookie, он попадает в сессию, и все норм, но если открыть вкладку заново запроса на логин же не происходит, он сразу делает тебя авторизованным, вот в этот момент как сессия забирает токен из куков