De två tokens finns för att lösa en direkt konflikt: en access token måste skickas vid varje request (så den exponeras mycket), samtidigt som du vill ha sessioner som varar länge utan att tvinga fram täta inloggningar. Du kan inte ha båda säkert i en enda token — så du delar upp jobbet.
