W pierwszej aplikacji zrobiłem token, który zawiera również nazwę użytkownika.
file_put_contents("token.txt",$token);
W drugiej aplikacji dekoduje token i jeżeli występuje dany użytkownik i występuje plik token.txt to pomijam hasło i wpuszczam do drugiego systemu. Po wylogowaniu z jednego z systemów token jest kasowany.
Niestety zauważyłem pierwszy błąd tzn. jeżeli zaloguje się na innej przeglądarce to wtedy utworzy się token.txt więc inna osoba z innej przeglądarki może wywołać bezpośrednio drugą aplikacje i bez logowania wejdzie bo spełniło wszystkie warunki. Czy ktoś ma jakiś pomysł aby zrobić np. token unikalny, może jakiś unikalny sessions_id bądź cookies.
Trochę utknąłem i nie wiem co dalej

Chyba znalazłem rozwiązanie mojego problemu. Dołożyłem
który następnie jest wysyłany za pomocą
$_COOKIE['token'],