I due token esistono per risolvere un conflitto diretto: un access token deve essere inviato a ogni richiesta (quindi è molto esposto), eppure vuoi anche sessioni che durino a lungo senza costringere a login frequenti. Non puoi avere entrambe le cose in sicurezza in un solo token — quindi dividi il compito.
