я не пользуюсь, использую только 2 токена. Что бы моментально выкинуть человека из всех сайтов, достаточно access_token в blacklist redis-а добавить на 10 минут и из базы refresh_token удалить. А моменты описанные на скрине, проблемы не только JWT, но и сессии.
Есть еще какие то минусы?
только оверхед на проверку подписи больше я не вижу и в случаях которые не подпадают под сессии юзаю JWT спокойно, но как раз не как токен а как средство подписи данных
Так в чем, собсна, проблема тогда хранить сессию в редисе?
Обсуждают сегодня