Na pior das hipóteses uma boa prática seria criar uma 'lista negra' no seu backend onde todos os tokens que estiverem contidas nela, serão considerados inválidos. Essa é uma estratégia interessante para quando tiver algum tipo de acesso malicioso