хранить вообще ничего?
Можно, но там проблемы (их достаточно чтобы JWT не заменяли сессии в энтерпрайзе, вроде) с тем, что ты не можешь их инвалидировать
А инвалидировать как правило нужно, т.к. это единственное спасение пользователя в случае если его взломали/украли токен. Но насколько я слышал многие на это забивают
Обсуждают сегодня