Sollten Informationen zu den Berechtigungen und Rollen des Clients in JWT enthalten sein?
Solche Informationen im JWT-Token zu haben, ist sehr hilfreich, da es jedes Mal, wenn ein gültiges Token eingeht, einfacher ist, die Informationen über die Berechtigung des Benutzers zu extrahieren, und es nicht erforderlich ist, die Datenbank für dasselbe aufzurufen. Aber ist es ein Sicherheitsproblem, solche Informationen in die Datenbank aufzunehmen und sie nicht doppelt zu überprüfen?
Oder,
Informationen wie die oben genannten sollten niemals Teil von JWT sein, und nur die Datenbank sollte zur Überprüfung der Zugriffsrollen und Berechtigungen eines Benutzers verwendet werden.