Я так понял, что заголовки свои ставить невозможно (кроме протокола).
Куки не подходят из-за кроссдоменных запросов.
Остается только query, но насколько это безопасно?
Авторизировать хочется на момент соединения, а не в последующих onmessage.
Как вообще это правильно делать на вебсокетах?
jeruthadam, я имел ввиду сразу после установки коннекта. Сервер не должен обращать внимание на соединение если нет этого сообщения и разрывать его по timeout, если его не было. Раз у вас сокет требует идентификации пользователя