A két token egy egyszerű életciklust követ: egy rövid életű access token engedélyezi minden API-hívást, és egy hosszú életű refresh token csendben új access tokeneket készít, amikor azok lejárnak — így a felhasználó bejelentkezve marad anélkül, hogy újra megadná a hitelesítő adatait.
A folyamat
┌─────────┐ . login (user + pass) ┌────────────┐
│ Client │ ────────────────────────▶ │ Auth server│
│ │ ◀──── access + refresh ─── │ │
└─────────┘ └────────────┘
│ . API-hívás: Authorization: Bearer <access>
▼
┌────────────┐ aláírás + exp ellenőrzése (nincs DB-lekérdezés)
│ Resource │ ──── OK ────▶ (access még érvényes)
│ API │ ──── ───────▶ (access lejárt)
└────────────┘
│ . esetén: POST /token { refresh }
▼
┌────────────┐ ellenőrzés + rotáció
│ Auth server│ ──── új access (+ új refresh) ────▶ hívás újrapróálása
└────────────┘
