JWT adalah format klaim, bukan strategi autentikasi
Banyak tim menyimpan JWT di browser lalu menganggap autentikasi selesai karena token terlihat modern.
JWT hanya wadah klaim ringkas, sehingga keamanan ditentukan oleh validasi dan lifecycle di sekitarnya.
RFC 7519 mendefinisikan JWT sebagai klaim JSON yang dibawa dalam JWS atau JWE terpisah.
Payload JWT bertanda tangan biasa tetap dapat dibaca, jadi tidak boleh menyimpan data sensitif apa pun.
Validator yang baik memeriksa algoritme, signature, issuer, audience, dan expiry menurut OWASP Authentication Cheat Sheet.
Jika OAuth mendelegasikan akses, bukan membuktikan identitas menitipkan otorisasi pada token, validasi lokal menjadi batasnya. Session server memberi revocation cepat dengan biaya state menunjukkan harga revocation JWT.
JWT layak dipilih hanya bila validasi lokal dibutuhkan dan revocation singkat dapat diterima.