Kedua-dua token wujud untuk menyelesaikan satu konflik langsung: access token mesti dihantar pada setiap request (jadi ia banyak terdedah), namun anda juga mahukan sesi yang bertahan lama tanpa memaksa log masuk kerap. Anda tidak boleh memiliki kedua-duanya dengan selamat dalam satu token — jadi anda membahagikan tugas itu.
