В JWT кладут отдел, роль и почту сотрудника, считая, что токен зашифрован. Он не зашифрован
<p>Разработчик приложил к тикету свой токен целиком — чтобы ошибку авторизации можно было воспроизвести. Ошибку починили, тикет закрыли, токен так и остался в задаче, которую видит вся команда и подрядчики.</p><p>Токен выглядит как шифротекст: длинная строка из букв, цифр и дефисов, глазами не читается. Отсюда и распространённое допущение — раз не читается, значит, закрыто, и внутрь можно положить что угодно полезное.</p><p>На самом деле это base64. Читается одной командой, ключ для этого не нужен, и содержимое видно всем, через кого проходит токен: браузеру пользователя, расширениям в нём, промежуточным прокси, системам логирования.</p> <a href="https://habr.com/ru/articles/1076420/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1076420#habracut">Читать далее</a>
