JWT vs. sessão em banco: trade-offs reais
Pergunta
Compare autenticação via JWT stateless e via sessão armazenada no servidor. Qual o risco principal de cada uma?
Resposta esperada
JWT stateless carrega os dados do usuário no próprio token, assinado — o servidor não precisa consultar nada para validar, o que escala bem horizontalmente. O risco: revogar um token antes da expiração é difícil (ele continua válido até expirar, a menos que você mantenha uma blocklist — o que reintroduz estado). Sessão em banco/Redis dá controle total (revogar é só apagar a sessão), mas exige uma consulta a cada requisição autenticada e um store compartilhado entre instâncias do servidor.
Por que perguntam isso
O ponto que mais candidatos erram: achar que JWT é 'mais seguro' por padrão. Ele resolve escala, não segurança — a revogação é o trade-off real.