つまり、悪意のあるプログラムが自分でトークン作ってlocal http serverたたいて
それ経由でローカルファイル等の情報にアクセスできるんだろ

local http serverは正しいWebViewから呼ばれているのかどうか確認できないんだが
それのどこが安全?