parece que pelo JWT a gente não precisaria ter a persistência das informações de autênticação,
Correto, mas isso não é exclusivo do JWT. Os fluxos do OAuth (há vários) já têm isso em mente.
que após a descriptografia nos diz o id do usuário, a data de expiração.
Essa é uma das principais vantagens do JWT: não é necessário fazer uma requisição extra para validar o token. Em outros fluxos do OAuth, temos que ir ao servidor de "identidade" para validar o token antes de autorizar.
E da para usar sem ter um pé atrás?
porque o que estou pensando aqui é de, ao inves de guardar somente o id do usuário no payloader, guardar também uma chave, cujo rash vou armazenar no servidor, para ganhar mais uma camada de proteção.
para mim assuta a ideia de não precisar dessa segunda camada... rsrs