Використання терміна підпис у RFC аналогічно цифровому підпису в асиметричній криптографії. У асиметричній криптографії, якщо відправник шифрує повідомлення своїм приватним ключем, кожен, хто має це повідомлення, може розшифрувати його відкритим ключем відправника. Отже, мета підпису терміна - не зберігати повідомлення в таємниці, а перевірити цілісність / відправника повідомлення, що не було змінено.
У випадку з JWTs відправляюча система є і творцем, і споживачем повідомлення (див. Схему нижче), а мета - переконатися, що маркер, переданий користувачеві, не був підроблений (наприклад, надано підвищені привілеї).
І як згадував @Robert, JWT можуть / повинні все ще бути зашифровані TLS.
Ось добре пояснення JWT та підписів, з яких виводиться зображення нижче. 5 простих кроків до розуміння веб-токенів JSON (JWT)