Pesquisando sobre, pois também fiquei curioso só usar cookie na verdade é uma boa opções desde que vc utiliza a flag httpOnly e secure.
pois o httpOnly impede ataque xss pois não é possível enviar usando javascript
e o secure só permite o envio usando https.
Ainda estou pesquisando sobre o assunto pois sempre utilizei localstorage.