İki token, doğrudan bir çelişkiyi çözmek için vardır: bir access token her request'te gönderilmelidir (yani çokça açığa çıkar), ama aynı zamanda sık girişleri zorlamadan uzun süren oturumlar da istersin. İkisine birden tek bir token'da güvenle sahip olamazsın — bu yüzden işi bölersin.
