в смысле? так а где он запоминается-то?
его и не надо запоминать, для чего это?
у вас есть payload и сигнатура по этой нагрузке которую посчитали с секретным ключом который знаете только вы.
пришел jwt токен почситали сигнатуру, если она верна всё ок, данным в токене можно доверять