Um JWT carrega, de forma assinada (não necessariamente criptografada), informações como "este é o usuário X, autenticado até tal horário". Qualquer servidor que confie na assinatura pode validar o token sem bater no banco de dados a cada vez.
É esse mecanismo que o Supabase Auth usa por baixo dos panos para manter você logado no /admin deste site entre uma página e outra, através de um cookie de sessão.