@gustagabe@WillDobrev Pode até ter uma blacklist pros access tokens revogados também. Mas claro, depende do nível de segurança que você quer pra aplicação.
@gustagabe@WillDobrev Nessa estratégia geralmente o access token fica com uma validade curta, tipo 15min, então mesmo que vaze a janela de uso é menor. Como o JWT é stateless, uso um token opaco pro refresh token pra conseguir rotacionar e invalidar ele.