Spring Security سلسلة مرشّحات (filter chain) على مستوى الـ servlet تعترض كل طلب قبل وصوله إلى متحكمك. المصادقة (authentication) تجيب على "من أنت؟"؛ والتفويض (authorization) يجيب على "هل يُسمح لك بهذا؟". لواجهات REST عديمة الحالة، النهج الشائع هو JWT (JSON Web Token) بدل الجلسات على جانب الخادم.
تدفّق الـ JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
