Обычно Bearer JWT/session cookie в заголовках запроса; middleware проверяет токен и кладёт user в context; для subscriptions — auth на connect (connectionParams).
Разбор
- Cookies + CSRF для browser session требуют защиты.
- Не передавайте токены в query string.
- Короткий TTL access + refresh стратегия.
- Сервис-сервис — mTLS/signed tokens.
Итог
Auth на транспорте → context.user; для WS — на handshake.