Spring Security ist eine Servlet-Filter-Chain, die jede Anfrage abfängt, bevor sie deinen Controller erreicht. Authentifizierung beantwortet „Wer bist du?“; Autorisierung beantwortet „Darfst du das tun?“. Für zustandslose REST-APIs ist der übliche Ansatz JWT (JSON Web Token) statt serverseitiger Sessions.
Der JWT-Ablauf
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
