не "не все могли видеть", а "должно быть криптографически невозможно получить token1 обладая token2"
ну вот тут некое противоречие,
то есть либо не кладем token1 в token2 вообще, либо кладем его хэш, либо кладем его в зашифрованном виде - вопрос, а кто тогда должен мочь читать token1 из token2?