De twee tokens bestaan om een direct conflict op te lossen: een access token moet bij elke request meegestuurd worden (dus wordt hij veel blootgesteld), maar je wilt ook sessies die lang meegaan zonder frequent inloggen af te dwingen. Je kunt beide niet veilig in één token hebben — dus splits je de taak.
