Я не хочу, чтобы пользователи каждый раз вводили свои пароли, и я не хочу хранить пароли локально. Когда пользователь впервые отправит мне свое имя пользователя и пароль, я планирую отправить обратно некоторую хешированную версию своего пароля (хэш pasword + salt), которая будет помещена в локальное хранилище для использования для авторизации последующих вызовов наших веб-служб.
Я знаю, что если мое локальное хранилище будет взломано (например, украден телефон), вор сможет украсть токен и совершать вызовы веб-службы как пользователь, но, по крайней мере, у него не будет пароля пользователя.
Есть ли другие уязвимости, которые я пропускаю? Есть ли причина поместить его в файл cookie вместо локального хранилища?