Spring Security er en servlet-filterkæde, der opfanger hver request, før den når din controller. Authentication besvarer "hvem er du?"; authorization besvarer "har du lov til at gøre dette?". For stateless REST-API'er er den almindelige tilgang JWT (JSON Web Token) i stedet for serverside-sessioner.
JWT-flowet
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
