Spring Security je servletový řetězec filtrů, který zachytí každý požadavek dřív, než dorazí k vašemu controlleru. Autentizace odpovídá na „kdo jsi?“; autorizace odpovídá na „smíš tohle udělat?“. Pro bezstavová REST API je běžným přístupem JWT (JSON Web Token) místo server-side session.
JWT flow
POST /login (user+heslo) ──▶ AuthController ověří ──▶ podepíše JWT ──▶ vrátí token
│
Klient jej uloží a poté posílá při každém volání: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validuje ──▶ controller
