Die zwei Tokens existieren, um einen direkten Konflikt zu lösen: ein Access Token muss bei jedem Request gesendet werden (es ist also stark exponiert), zugleich willst du aber Sessions, die lange dauern, ohne häufige Logins zu erzwingen. Beides lässt sich in einem einzigen Token nicht sicher haben — also teilst du die Aufgabe auf.
