Безопасность использования JWT
Подскажите пожалуйста почему все используют JWT при том, что он не безопасен.
Что я имею в виду, в блоке payload любого JWT есть поле exp (до какого момента живёт токен) и на него мы ориентируемся при проверке актуальный этот токен или нет, но подвох в том, что если кто-то когда-то получит ваш JWT (например даже просто зайдёт и скопирует его с localstorage), то можно изменить время жизни этого токена хоть на 10 или 20 лет и всё (я лично проверил это на одном из сайтов, редактировал токен через сайт https://www.jsonwebtoken.io/ продлил примерно на 6 или 7 лет).
Так вот вопрос, почему JWT так много используют, если у него есть такой огромный недостаток. Во всех видеороликах слышу такое "... генерируем токен и всё классно, по истечению его действия выдаём пользователю новый" но никто не говорит о что его можно редактировать. Да есть там такое понятие как refresh token но он нужен только тогда когда заканчивается время жизни access token и проверить, что это наш пользователь и ему нужно выдать новый.
Помогите пожалуйста понять зачем его использовать, если есть такие "косяки", возможно я ошибаюсь и чего-то не знаю, я не гуру.
Буду благодарен за любые ответы или ссылки на ресурсы где могу найти ответ на этот вопрос.