Les deux tokens existent pour résoudre un conflit direct : un access token doit être envoyé à chaque requête (il est donc très exposé), mais vous voulez aussi des sessions qui durent longtemps sans forcer des connexions fréquentes. Vous ne pouvez pas avoir les deux en toute sécurité dans un seul token — alors vous divisez la tâche.
