Los dos tokens existen para resolver un conflicto directo: un access token debe enviarse en cada request (por lo que queda muy expuesto), pero a la vez quieres sesiones que duren mucho tiempo sin forzar logins frecuentes. No puedes tener ambas cosas de forma segura en un solo token — así que divides la tarea.
