Dwa tokeny istnieją, aby rozwiązać bezpośredni konflikt: token dostępu musi być wysyłany przy każdym żądaniu (więc jest mocno narażony), a jednocześnie chcesz sesji, które trwają długo bez wymuszania częstego logowania. Nie da się mieć obu bezpiecznie w jednym tokenie — więc dzielisz zadanie.
