Spring Security એ એક servlet filter chain છે જે દરેક request ને તમારા controller સુધી પહોંચે તે પહેલાં intercept કરે છે. Authentication "તમે કોણ છો?" નો જવાબ આપે છે; authorization "શું તમને આ કરવાની પરવાનગી છે?" નો જવાબ આપે છે. Stateless REST APIs માટે, સામાન્ય અભિગમ server-side sessions ને બદલે JWT (JSON Web Token) છે.
JWT flow
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
