Насколько я понимаю, вы не должны выдавать токен обновления для SPA. Но есть варианты получить новый токен доступа, такой как тихая аутентификация.
Для простоты вы предоставляете токен обновления на сервер авторизации (AS) и получаете новый токен доступа. При автоматической аутентификации вы передаете текущий токен доступа какой-либо конечной точке AS, и если он действителен, вы получаете новый токен доступа.
Поэтому, пожалуйста, поправьте меня, потому что я не понимаю, почему тихая аутентификация является более безопасным подходом.