Vorrei conoscere le migliori pratiche per invalidare JWT senza colpire db durante la modifica della password / logout.
Ho l'idea di seguito per gestire più di 2 casi colpendo il database degli utenti. 1.In caso di modifiche della password, controllo la password (hash) memorizzata nel db dell'utente 2.In caso di logout, salvo il tempo di ultimo logout nel db dell'utente, quindi confrontando il tempo di creazione del token e il tempo di disconnessione, posso invalidare questo caso.
Ma questi 2 casi hanno il costo di colpire l'utente db ogni volta che l'utente raggiunge l'api. Qualsiasi buona pratica è apprezzata.