Jwt에 access랑 refresh 있다고 알고있는데

Refresh를 쓰는 용도가 access 재발급이라고 알고있어
Refresh가 있어서 access가 탈취 될때의 피해를 줄이기 위해 access의 유효기간을 짧게 잡는거로 알고있는데

보통 refresh랑 access 랑 둘다
요청 보낼때 쿠기같은거로 함께보내는게 아닌가?

위 가정이 맞다면 어차피 탈취될때 refresh도 같이 탈취되는거 아님?

뭔가 생각해보기로는
인증서버의 서브 도메인으로 refresh 를 저장하고
Access는 루트도메인으로 저장하면
인증서버 찌를때만 리프레시를 보내니까

이렇게하면 리프레시 탈취 가능성을 줄일 수 있지 않을까 생각하는데

실제로 이런 예제를 본적이 없어서

일반적으로는 어떻게 리프레시 탈취를 막는지 궁금함.

지나가는 소리 들어보면 탈취됬으면
블랙리스트 넣으라는데

탈취됬다는건 어떻게 알 수 있는지도 궁금함