দুটি token একটি সরাসরি দ্বন্দ্ব সমাধানের জন্য থাকে: একটি access token অবশ্যই প্রতিটি request-এ পাঠাতে হয় (তাই এটি অনেক বেশি উন্মুক্ত হয়), অথচ আপনি এমন session-ও চান যা ঘন ঘন লগইন বাধ্য না করে দীর্ঘ সময় টেকে। একটি token-এ নিরাপদে দুটোই পাওয়া যায় না — তাই আপনি কাজটি ভাগ করে দেন।
