दो tokens एक सीधे टकराव को हल करने के लिए मौजूद हैं: एक access token को हर request पर भेजा जाना चाहिए (इसलिए यह बहुत exposed होता है), फिर भी आप ऐसे sessions भी चाहते हैं जो बार-बार logins को मजबूर किए बिना लंबे समय तक चलें। आप एक ही token में दोनों को सुरक्षित रूप से नहीं पा सकते — इसलिए आप काम को बाँट देते हैं।
