Tokens pulled from URL fragments or cookies and written to storage / outbound requests.
const token = location.hash || document.cookie; localStorage.setItem('token', token); fetch('/api', { headers: { Authorization: 'Bearer ' + token } });