JWT складається з трьох Base64-кодованих частин, розділених крапкою: header.payload.signature. Header вказує алгоритм підпису. Payload містить claims — довільні дані (user_id, roles, exp). Signature дозволяє серверу перевірити, що токен не підроблений.
JWT не можна «відкликати» до закінчення терміну дії без blacklist. Зберігайте в httpOnly cookie, а не localStorage — це захищає від XSS. Встановлюйте короткий exp (15–60 хв) і використовуйте refresh-токени.