Spring Security एक servlet filter chain है जो हर request को आपके controller तक पहुँचने से पहले intercept करती है। Authentication का उत्तर है "आप कौन हैं?"; authorization का उत्तर है "क्या आपको ऐसा करने की अनुमति है?"। Stateless REST APIs के लिए, आम तरीका server-side sessions के बजाय JWT (JSON Web Token) है।
JWT flow
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
