JWT JSON Web Token
En signerad textsträng som bevisar vem du är — vanlig för API-autentisering och single sign-on.
Tre delar separerade av punkter: header, payload (innehåller t.ex. user-id), signature. Servern signerar med en hemlighet; klienten skickar med JWT:n vid varje anrop. Servern verifierar signaturen och vet vem som ringer utan att slå upp i databasen.
Vanlig parad med OAuth. Inte krypterad, bara signerad — lägg inte hemligheter i payload, vem som helst kan läsa innehållet.