аа... ну я к тому, что обычно делают если remember me был - то кладут в local с каким-то expired-ом - если не нажимали то в session - а так да, типа это не для параноиков секьюрности считается )
А разница то, что он в куках, что в сторе лежит. Если не стоит флаг httponly, то любой js его из кук достанет