Что делаете когда токен надо обнулить раньше времени? Например, юзер поменял пароль, или запросил, чтобы сессии кончились на других девайсах
Пока такой необходимости нет, но думаю можно для каждого пользователя хранить поле типа там token_version и менять при смене пароля/сбросе всего. Токены с невалидной версией реджектить