¿Debería incluirse información sobre los permisos y roles del cliente en JWT?
Tener dicha información en el token JWT será muy útil ya que cada vez que llega un token válido, sería más fácil extraer la información sobre el permiso sobre el usuario y no será necesario llamar a la base de datos para obtener el mismo. Pero, ¿incluir esa información y no volver a verificar la misma en la base de datos será un problema de seguridad?
O,
¿Información como la mencionada anteriormente no debería ser parte de JWT nunca, y solo la base de datos debería usarse para verificar los roles de acceso y los permisos de un usuario?