Spring Security je servletski lanac filtera koji presreće svaki zahtjev prije nego dođe do vašeg kontrolera. Autentifikacija odgovara na "tko ste?"; autorizacija odgovara na "smijete li ovo učiniti?". Za stateless REST API-je uobičajen pristup je JWT (JSON Web Token) umjesto sesija na strani poslužitelja.
JWT tijek
POST /login (user+pass) ──▶ AuthController provjerava ──▶ potpisuje JWT ──▶ vraća token
│
Klijent ga sprema, zatim šalje pri svakom pozivu: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validira ──▶ controller
