Session Token
Un identificador opaco guardado en una cookie que apunta a un estado de sesión mantenido en el servidor — la alternativa a una sesión JWT autocontenida, revocable borrando una fila de base de datos.
alias: sesión del lado servidor
El trade-off con JWT-como-sesión es exacto e inverso: un session token opaco necesita una consulta del lado servidor en cada petición pero se revoca de forma instantánea y limpia, mientras que un JWT se salta la consulta pero sigue funcionando hasta que expira a menos que el servidor mantenga una denylist. Cuál conviene depende de si importa más la revocación instantánea o el escalamiento sin estado para un sistema dado.