JSON Web Token (JWT) to zwarty, bezpieczny dla URL, samodzielny token, który niesie oświadczenia (claims) o użytkowniku. Serwer podpisuje go raz; potem może weryfikować token przy każdym żądaniu bez odpytywania bazy danych — to właśnie czyni uwierzytelnianie oparte na JWT bezstanowym.
Struktura: trzy części base64url
JWT to header.payload.signature, trzy segmenty zakodowane w base64url połączone kropkami:
