У клиента имеется токен, наличие токена, для доступа к защищенным страницам проверяется на клиенте, т.е. в поле token (localstorage) мы можем вручную подменить токен на что нибудь другое и получить доступ к защищенным страницам, однако мы не сможем получить данные с сервера, т.к. токен не пройдет валидацию на стороне сервера(если он подменен). Резюмируя: подменив токен мы получим доступ к самой странице, но не к данным которые подгружаются с сервера.
Насколько я знаю токен JWT не нуждается в проверке каждый раз когда имеет место переход между страницами(имею ввиду обращение к серверу для проверки), в этом случае разъясните механизм защиты роутов на самом клиенте, как не допустить подмены токена.