И правильно сделают, у меня самопис сессии SID юзеру в боди шлют и всеравно это в разы безопаснее JWT
верифицирую токен -> делаю запрос к дб с айди юзера -> сравниваю токен в дб и присланный токен -> профит (у меня юзер должен быть авторизирован только с одного устройство)