A Spring Security egy servlet filter chain, amely minden kérést elfog, mielőtt az elérné a controlleredet. A hitelesítés a „ki vagy te?" kérdésre válaszol; az autorizáció arra, hogy „megteheted-e ezt?". Stateless REST API-khoz az elterjedt megközelítés a JWT (JSON Web Token) a szerveroldali session-ök helyett.
A JWT folyamat
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
