Orayı anladım zaten, her istekte sadece jwt gönderiyor ama 401 gelirse refresh api adersine hem jwt hem de refresh tokenı göndericek. Serverda kontrol edicek refresh token doğruysa yeni jwt ve refresh token göndericek. Ama şu refresh tokenı dbye kaydetsem ne kadar güvenli oluyor bilemedim. JWT olarak göndersem mantıksız geliyor bana çünkü payload kısmına ne yazcam yani yine kullanıcı claimlerini mi yazıcam.
@RaSGooL hocam direkt içine aynı claimleri koyup sadece süresi daha uzun olan bir claim oluşturup refresh token olarak yolladım mantıklı mı? Elde edilen tokenlara bakınca header ve signature kısımları aynı sadece payload kısmının farklı görünüyor (base64 stringde)