Hai token tồn tại để giải một xung đột trực tiếp: access token phải được gửi ở mọi request (nên bị phơi bày rất nhiều), nhưng bạn cũng muốn phiên đăng nhập kéo dài lâu mà không bắt đăng nhập lại thường xuyên. Không thể có cả hai một cách an toàn trong một token duy nhất — nên ta tách vai trò ra.
