Web projelerinde JWT kullanıyorum access token kısa ömürlü, refresh token uzun ömürlü?

Gerçek dünyada refresh token'ları güvenli ve pratik şekilde nasıl yönetiyorsunuz örneğin token rotation, iptal mekanizması, HTTPOnly cookie vs localStorage, CSRF riskleri vs XSS riskleri. Siz hangi yöntemi tercih edersiniz neden?

Web projelerinde JWT kullanıyorum access token kısa ömürlü, refresh token uzun ömürlü?
Cevapla