JWT: estrutura, validação correta e as vulnerabilidades classicas
JWT não e criptografia — e assinatura. O payload e base64, legivel sem chave. Validar apenas a assinatura sem checar exp, iss e aud e vulneravel. Entenda alg:none attack, key confusion e por que stateless não e sempre melhor.