В целях безопасности вам обязательно нужно удалить пароль из ответа. Я не понимаю, почему вы хотите это там.
Даже имя пользователя, если вам нужна какая-либо информация, должно быть внутри самого токена.
Другим хорошим подходом является совместное использование refreshToken, поэтому в случае истечения срока действия токена вы можете использовать refreshToken для получения нового, не прося пользователя снова войти в систему.
Кроме того, избегайте в JWT содержать конфиденциальную информацию, такую как электронная почта, пароль, полное имя и т. Д. ...
Как любой может получить его и опубликовать на странице: https://jwt.io/, чтобы получить то, что внутри.