1. Токен - это токен! Зашифрован он или не зашифрован - не важно.
2. Других вариантов для авто-логона, кроме как сохранённый токен на стороне клиента - я не знаю.
3. Не забудьте только проверять смену клиентского устройства с идентичным токеном (чтобы не взяли его и не передали на другой ПК): если клиентское устройство - это браузер, то должна помочь следующая связка: подсеть провайдера + fingerprint2. Меняется связка => запрашиваем авторизацию и выписываем новый токен, затем - добавляем этот токен к аккаунту на сервер (старые, разумеется, не трогаем).