Spring Security on servlet-filter chain, joka sieppaa jokaisen pyynnön ennen kuin se saavuttaa controllerisi. Autentikointi vastaa kysymykseen "kuka olet?"; autorisointi vastaa kysymykseen "onko sinulla lupa tehdä tämä?". Tilattomille REST-API:lle yleinen lähestymistapa on JWT (JSON Web Token) palvelinpuolen sessioiden sijaan.
JWT-flow
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
