Spring Security არის servlet-ის filter chain, რომელიც ყოველ request-ს კონტროლერამდე მისვლის წინ იჭერს. Authentication პასუხობს კითხვას „ვინ ხარ?"; authorization კი — „ამის უფლება გაქვს?". უმდგომარეო REST API-ებისთვის გავრცელებული მიდგომაა JWT (JSON Web Token) სერვერის მხარის session-ების ნაცვლად.
JWT-ის ნაკადი
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
