я уже много лет использую JWT и все ок… В последнее время тоже наткнулся на пару дискуссий о том что сессии гавно, что часто используются как сессии (в JWT хратится какой-то идентификатор и по нему достается что-то из БД), не совсем понимаю движухи о том что JWT гавно. Вроде как там газуют за то что кто-то может затолкнуть sensitive data в JWT, ну это думаю проблема того кто туда это положил. А если положить туда идентификатор юзера и быть уверенным что его не подменят (юзер тот за кого выдает) то получить записи с user_id = token.user_id не составляет никакого труда, и не надо доставать самого юзера из БД