Key risks covered
- - Valid refresh returns a new access token and correct expiry metadata.
- - Expired, revoked, reused, malformed, missing, and wrong-token-type requests.
- - Refresh token rotation invalidates old refresh tokens according to requirements.
- - Logout, revoked sessions, and token-family behavior are enforced.
- - Rate limiting, no token logging, auth-provider outage, and safe 401/429/503 responses.