APIセキュリティにおいて、JWT(JSON Web Token)が一度発行されると、有効期限が切れるまでサーバー側から無効化(Revoke)するのが難しい問題を解決するための一般的なアプローチはどれか。

JWTはステートレスなため即時無効化が苦手だが、短命なアクセストークン(例:15分)を使えば、漏洩時の被害期間を限定でき、リフレッシュ時に無効化チェックを行える。