سلام. معمولا token رو اصلا توی برنامه ذخیره نمیکنند. وقتی که برنامه باز میشود با یوزر نیم و پسوردی که کاربر دارد یک درخواست به سرور ارسال میشود و سپس سرور token را در جواب میفرسته و در دفعات بعدی کلاینت با اون token ارسال رد و بد میشه. در مورد امنیت QML لازم به ذکر هست که با فعال بودن ویژگی کامپایل کیوت کوئیک کدهای شما در نهایت به باینری تبدیل میشه.البته این ویژگی از کیوت 5.11 به بعد رایگان شده است و در دسترس هست.
https://doc.qt.io/QtQuickCompiler/