Использование термина подпись в RFC аналогично цифровой подписи в асимметричной криптографии. В асимметричной криптографии, если отправитель шифрует сообщение своим закрытым ключом, любой, у кого есть сообщение, может расшифровать его с помощью открытого ключа отправителя. Таким образом, цель термина « подпись» состоит не в том, чтобы сохранить секретность сообщения, а в том, чтобы проверить целостность / отправителя сообщения, то есть это не было изменено.
В случае JWT отправляющая система является как создателем, так и потребителем сообщения (см. Диаграмму ниже), и цель состоит в том, чтобы убедиться, что маркер, переданный пользователю, не был подделан (например, предоставлены повышенные привилегии).
И, как упомянул @Robert, JWT могут / должны быть зашифрованы с помощью TLS.
Вот хорошее объяснение JWT и подписей, из которых получено изображение ниже. 5 простых шагов для понимания веб-токенов JSON (JWT)