Логин и пароль лежат в базе при авторизации ты отправляешь их на серв в json сравниваешь их и если окей, нода отдаёт токен в json
Ты кладёшь его в куки и отправляешь каждый раз в headers
Если токен не совпадёт с сервером - роут не ответит
и если он сбросит куки, то нужно будет авторизоваться заново, но не регаться... более понятно теперь