Spring Security wani filter chain ne na servlet da yake kama kowace buƙata kafin ta kai ga controller ɗinka. Authentication yana amsa "wanene kai?"; authorization yana amsa "an ba ka izinin yin wannan?". Don stateless REST APIs, hanyar da aka saba ita ce JWT (JSON Web Token) maimakon sessions na gefen uwar garke.
Kwararar JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
