Как я указал в другой вопрос , это нормально.Он не предоставляет ключ сеанса больше, чем если бы он был только в файле cookie.Это может произойти только в том случае, если злоумышленник может позвонить на вашу конечную точку аутентификации с помощью действительной комбинации пользователя и пароля.
Убедитесь, что ваша конечная точка аутентификации не принимает действительные сеансы, и отправьте обратно свой ключ , так как это может подвергнуть вас CSRF и краже сеансов!
Для альтернативных методов аутентификации проверьте Руководство по веб-аутентификации , я собрал.