It looks like there are multiple blog posts that are against storing tokens in anyway in the browser (strict no to localstorage/sessionStorage/in-memory variable). The only way suggested is to use server side sessions + HTTPS + httpOnly cookie. So, can below be considered more or less a recommended way?
- Use server side sessions + HTTPS + httpOnly + SameSite=Strict cookies for browser based clients (just don't support older browsers at all) + Only support application/json based POST/PUT requests
- Use Access tokens + refresh tokens + PKCE for mobile clients