>>448
トークンはリソースサーバーに保存されているわけじゃない
トークン自体が認証サーバーで署名用の鍵を使ってユーザーIDなどのユーザー情報と日時などの情報を暗号化した文字列
それをリソースサーバーで検証用の鍵を使って復号してる
そしてその復号情報を元にそのユーザーに紐づくデータだけを返すようなしくみ
あとトークンの保存場所はクッキーじゃなくてweb strageの可能性もある
その場合xss脆弱性があるかも