Cele două token-uri există pentru a rezolva un conflict direct: un token de acces trebuie trimis la fiecare cerere (deci este expus mult), însă vrei totodată sesiuni care durează mult fără a forța autentificări frecvente. Nu poți avea ambele în siguranță într-un singur token — așa că împarți sarcina.
