Преимущество в том, что можно использовать этот подход не зависимо от типа устройства - обычный браузер с куками или умный утюг.
Ну а так нюансы - или сессия где-то хранится и мы её по ключу достаем, или токен уже содержит всё в себе, но мы проверяем не в черном списке ли он.
А вот такое "чистое" использование JWT, без возможности его сделать невалидным до истечениям, где вообще можно применить? Ну то есть если я не могу украденный токен заблочить и мне остается только сидеть и смотреть как злоумышленник его юзает - нафиг бы такую систему авторизации?