De to tokens findes for at løse en direkte konflikt: et access token skal sendes ved hver request (så det eksponeres meget), men samtidig vil du have sessioner, der varer længe uden at tvinge hyppige logins. Du kan ikke have begge dele sikkert i ét token — så du deler opgaven op.
