Τα δύο tokens υπάρχουν για να λύσουν μια άμεση σύγκρουση: ένα access token πρέπει να αποστέλλεται σε κάθε request (οπότε εκτίθεται πολύ), αλλά ταυτόχρονα θέλετε συνεδρίες που διαρκούν πολύ χωρίς να επιβάλλουν συχνά logins. Δεν μπορείτε να έχετε και τα δύο με ασφάλεια σε ένα token — γι' αυτό διαχωρίζετε την εργασία.
