Spring Security হলো একটি servlet filter chain যা প্রতিটি request আপনার controller-এ পৌঁছানোর আগে আটকায়। Authentication উত্তর দেয় "তুমি কে?"; authorization উত্তর দেয় "তোমার কি এটি করার অনুমতি আছে?"। stateless REST API-এর জন্য সাধারণ পন্থা হলো server-side session-এর বদলে JWT (JSON Web Token)।
JWT প্রবাহ
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
