Spring Security est une chaîne de filtres de servlet qui intercepte chaque requête avant qu'elle n'atteigne votre contrôleur. L'authentification répond à « qui êtes-vous ? » ; l'autorisation répond à « avez-vous le droit de faire cela ? ». Pour les API REST sans état, l'approche courante est le JWT (JSON Web Token) plutôt que des sessions côté serveur.
Le flux JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
