token ทั้งสองมีอยู่เพื่อแก้ความขัดแย้งโดยตรง: access token ต้อง ถูกส่งในทุก request (จึงถูกเปิดเผยมาก) แต่คุณก็ต้องการ session ที่ อยู่ได้นาน โดยไม่ต้องบังคับให้ login บ่อย ๆ คุณไม่สามารถมีทั้งสองอย่างอย่างปลอดภัยใน token เดียวได้ — คุณจึงแบ่งหน้าที่กัน
