Узнал, что JWT уже не модно и правильные пацаны переходят на Paseto.
Вспомнилось, типичный разговор с клиентом:
- вы используете JWT и подобные токены?
- конечно, зачем нам хранить сессии в базе и дёргать её каждый раз?
- а вы как-то учитываете, сколько токенов выдал сервер?
- конечно, мы храним в базе все токены, по крайней мере пока они активны
- а вы можете сделать отзыв токена?
- конечно. мы храним в базе revocation list и проверяем каждый запрос