یہ دونوں tokens ایک براہِ راست تضاد کو حل کرنے کے لیے موجود ہیں: access token کو ہر request پر بھیجنا پڑتا ہے (اس لیے یہ بہت زیادہ ظاہر ہوتا ہے)، پھر بھی آپ ایسے sessions بھی چاہتے ہیں جو بار بار logins پر مجبور کیے بغیر لمبے عرصے تک چلیں۔ آپ دونوں کو ایک ہی token میں محفوظ طریقے سے نہیں رکھ سکتے — اس لیے آپ کام کو تقسیم کر دیتے ہیں۔
