Spring Security एउटा servlet filter chain हो जसले हरेक request तपाईंको controller मा पुग्नुअघि intercept गर्छ। Authentication ले "तपाईं को हुनुहुन्छ?" को जवाफ दिन्छ; authorization ले "के तपाईंलाई यो गर्न अनुमति छ?" को जवाफ दिन्छ। Stateless REST API हरूका लागि, सामान्य दृष्टिकोण server-side session को सट्टा JWT (JSON Web Token) हो।
JWT flow
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
