Все, что помещено в javascript, можно найти с помощью отладчика, такого как Firebug, поэтому, даже если он невидим для пользователя, он может быть найден пользователем.
Но если javascript сначала вызывает службу REST для получения зашифрованного токена, то токен, в котором зашифрована временная метка, может быть паролем, поэтому вы затем передаете имя пользователя и токен для вызова остальных ОТДЫХОВЫЕ УСЛУГИ.
Ваш сервер может затем проверить, что он создал токен и что у него нет срока действия и что имя пользователя совпадает с тем, что было зашифровано в токене.
Но это зависит от того, имеете ли вы контроль над службой REST.