Сессии проще ревокации server-side; JWT удобен для статeless/масштаба, но сложнее отзыва и утечек; часто hybrid refresh.
Разбор
- Короткие access token.
- Revocation list/version.
- Не кладите секреты в JWT payload.
- XSS риск хранения в localStorage.
Итог
Выбор токенов vs сессий — про ревокацию, XSS и масштаб.