Два токена существуют, чтобы разрешить прямой конфликт: access-токен должен отправляться при каждом запросе (поэтому он сильно раскрыт), но при этом вы хотите сессии, которые длятся долго без принуждения к частым входам. Нельзя безопасно иметь и то, и другое в одном токене — поэтому вы разделяете задачу.
