Ну там какой то хтирый принцип, который JWT позволяет вроде как проверять без хранения его в базе. но это JWT, а токен который ты получаешь от сервера, это не всегда jwt может вообще рандомная строка быть. Но вообще если со стороны бэка, то тебе лучше в чат к бекендерам ну или статьи почитать не эту тему. я например в бэке не специалист и сам лишь примерно понимаю как там и что работает
сервак хранит только секрет, который позволяет провалидировать jwt (приватный ключ), вся информация о клиенте хранится в самом jwt (на самом деле нет, т.к. нужно иногда делать revoke юзеру, поэтому обычно вся информация хранится в отдельном сервере авторизации, который валидирует юзера по его кредам из jwt)
вообще из-за нужды в revoke вся идея jwt-авторизации весьма сомнительна для клиента, jwt в принципе появился из-за потребностей сервисов бека общаться между собой, то что его вытащили на клиента это фейл. обычная сессия рулит.
Обсуждают сегодня