Spring Security हा एक servlet filter chain आहे जो प्रत्येक request तुमच्या controller पर्यंत पोहोचण्यापूर्वी अडवतो. Authentication "तुम्ही कोण आहात?" याचे उत्तर देते; authorization "तुम्हाला हे करण्याची परवानगी आहे का?" याचे उत्तर देते. Stateless REST APIs साठी, नेहमीचा दृष्टिकोन म्हणजे server-side sessions ऐवजी JWT (JSON Web Token).
JWT flow
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
