Токен больше не нужно держать в URL. После входа сервер поставит HttpOnly cookie и уберёт секрет из адресной строки.