Skip to main content
The JWT session plugin issues short-lived access tokens (JWTs) and long-lived refresh tokens. Access tokens are stateless (no DB lookup on every request). Refresh tokens are stored in the database and support rotation.

Setup

Usage

Create a session

Verify an access token

Refresh

Revoke

Algorithms

Endpoints

Access tokens are stateless. Revocation only affects refresh tokens. For immediate access token invalidation, use short TTLs (5-15 minutes).
Last modified on April 29, 2026