¿Puede explicar a los tontos dónde se almacena el token de autorización para los encabezados http que se devuelven al cliente desde el servidor?
Puede verificar lo mismo en la pestaña de red del navegador en "Encabezados de respuesta" (siempre que haya configurado el encabezado de respuesta desde el extremo de su servidor):
Depende de la aplicación.
El extremo de autorización generalmente responde con los tokens en un cuerpo de respuesta (JSON).
La aplicación frontend analiza ese cuerpo y almacena tokens en LocalStorage o CookieStorage. Para aplicaciones de una sola página, los tokens se pueden almacenar en la memoria de la aplicación (variables).
La aplicación frontend lee los tokens de acceso desde ese almacenamiento y se colocan en las llamadas a la API de encabezados de servicios web.