JSON Web Token (JWT) je kompakten, za URL varen, samozadosten žeton, ki nosi trditve (claims) o uporabniku. Strežnik ga podpiše enkrat; nato lahko žeton preveri ob vsaki zahtevi brez poizvedbe v podatkovni bazi — prav to naredi avtentikacijo na osnovi JWT brez stanja (stateless).
Zgradba: trije deli base64url
JWT je header.payload.signature, trije segmenti, kodirani v base64url, združeni s pikami:
