最佳答案
OAuth 2.0协议草案的第4.2节表明授权服务器可以返回access_token
(用于使用资源验证自己)和refresh_token
,后者纯粹用于创建新的access_token
:
https://www.rfc-editor.org/rfc/rfc6749#section-4.2
为什么两者都有?为什么不只是让access_token
和refresh_token
一样长,而不是refresh_token
?