Разработчик приложил к тикету свой токен целиком — чтобы ошибку авторизации можно было воспроизвести. Ошибку починили, тикет закрыли, токен так и остался в задаче, которую видит вся команда и подрядчики. Токен выглядит как шифротекст: длинная строка из букв, цифр и дефисов, глазами не читается…
В JWT кладут отдел, роль и почту сотрудника, считая, что токен зашифрован. Он не зашифрован
Это краткое изложение. Полный текст материала доступен на сайте источника.