jwt же не про доступ к сайту а про выдачу ключей и ключи эти могут быть использованы в N различных и, возможно, совершенно не связанных сервисах/организациях, объединяет их лишь "центр выдачи" куда мы и ходим с refreshToken за новым ключем.
поэтому считаю совершенно вредным везде рассылать refreshToken.
по поводу одноразовости - да, можно его использовать на всем сроке жизни и менять только перед протуханием, но это не отменяет возможность прихода 10 вкладок в момент необходимости смены refresh на новый.