Просто запишите в нее кто ее меняет если вам это важно. Добавьте требование сообзить кто это в контракт. Не важно где они я да советую ничего не спрашивать советую чтобы по большей части они вообще не знали что они не одни на этом белом свете
Его нельзя разве подделать? То есть ну вот я указал в заголовке какой то условный client_id. Тогда сервис должен на слово поверить что его не подделали? или тут надо ключами шифровать его?
так и есть, есть этот identy server. Но получается еще и так что только он и может провалидировать токен. Вот думаем как эту валидацию убрать с него, чтобы не плодить лишние запросы к нему.
Ок, спасибо. В целом думаю мы примерно так и поступим. Будем просто проверять что JWT именно от нашего сервиса. А все остальное положим в payload. По времени мы вроде решили что пока что на 15 минут будем его выдавать