После авторизации я предлагаю использовать accessToken, который уже находится в куки, а затем отправлять его через socket.io и извлекать электронную почту и идентификатор с помощью graph.facebook или вашей собственной БД. Проблема с хранением идентификатора пользователя и электронной почты заключается в том, что это может быть небезопасно, поскольку может произойти перехват сеанса.
У Facebook есть свои эксперты по безопасности, чтобы убедиться, что они не будут угнаны. Используйте это!