બે tokens એક સીધા વિરોધાભાસને ઉકેલવા માટે અસ્તિત્વમાં છે: access token દરેક request પર મોકલવું પડે છે (તેથી તે ખૂબ exposed થાય છે), છતાં તમે એવા sessions પણ ઇચ્છો છો જે વારંવાર login કરાવ્યા વગર લાંબો સમય ટકે. તમે એક જ token માં બંને સુરક્ષિત રીતે મેળવી શકતા નથી — તેથી તમે કામ વહેંચો છો.
