Почитал всякие мануалы по этому делу, и везде рекомендуют мутить следующую схему: короткоживущие access-токены и долгоиграющий refresh-токен для обновления access-токенов. И говорится, что все это прям стильно модно молодежно безопасно.
Но как-то непонятно, чем безопасность достигается. Если у злоумышленника есть возможность украсть access-токен, то что мешает украсть и refresh-токен, а затем намутить себе собственных access-токенов?
Ну либо я возможно что-то недопонял. Посему и создал тут эту тему.