Spring Security hija filter chain ta' servlet li tinterċetta kull request qabel ma tasal għall-controller tiegħek. L-awtentikazzjoni twieġeb "min int?"; l-awtorizzazzjoni twieġeb "għandek permess tagħmel dan?". Għal REST APIs stateless, l-approċċ komuni huwa JWT (JSON Web Token) minflok sessions fuq in-naħa tas-server.
Il-fluss tal-JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
