у меня вся система пронизана насквозь JWT.
так как есть единый логин-сервер, и все остальные ресурсы куда нужно автоматически пускать юзера без авторизации, подтверждения доступа и прочего.
для этого JWT хорош (и то, надо осторожно с временем жизни access token-а, лучше его покороче сделать).
Но это же ппц как усложняет инфраструктуру и алгоритмы (нужно корректно проверять не стух ли токен, учитывая возможные задержки и таймауты чтобы не ддосить сервер по 10 запросов которые потом отвалятся из-за протухшего токена и не получать потом 10 раз обновленный access token)
короче оно того не стоит.
Годится разве что для одноразового короткого доступа-разрешения на использование чего-либо или доступа куда-то.
Как подход к авторизации - точно нет. Тем более, что тот же волшебный Redis может выдержать такие нагрузки, с которыми очень вряд ли кто-то из нас столкнется