Зачем нужен короткий срок жизни в JWT access токене? Ведь refresh токен могут украсть, и генерировать access токены бесконечно. Почему бы не использовать только access токен с большим сроком жизни, исходя их того, что шанс кражи для обоих типов токена одинаковый? Как будто учитывая риск кражи, смысла в разделении токенов нет.
Плюс оба токена всегда передаются в куках самим браузером, поэтому уязвимость перехватом Man in the middle тоже тут не при чем
Плюс оба токена всегда передаются в куках самим браузером, поэтому уязвимость перехватом Man in the middle тоже тут не при чем