Spring Security yra servletų filtrų grandinė (filter chain), perimanti kiekvieną kreipinį prieš jam pasiekiant jūsų kontrolerį. Autentifikacija atsako „kas tu esi?“; autorizacija atsako „ar tau leidžiama tai daryti?“. Būsenos neturintiems (stateless) REST API dažnas metodas yra JWT (JSON Web Token) vietoj serverio pusės sesijų.
JWT eiga
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
