Spring Security ialah satu rantai penapis (filter chain) servlet yang memintas setiap permintaan sebelum ia sampai ke controller anda. Authentication menjawab "siapa anda?"; authorization menjawab "adakah anda dibenarkan melakukan ini?". Untuk REST API tanpa keadaan (stateless), pendekatan lazim ialah JWT (JSON Web Token) dan bukannya sesi di sebelah pelayan.
Aliran JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
