Spring Security is een servlet-filter chain die elk request onderschept voordat het je controller bereikt. Authenticatie beantwoordt "wie ben je?"; autorisatie beantwoordt "mag je dit doen?". Voor stateless REST-API's is de gangbare aanpak JWT (JSON Web Token) in plaats van server-side sessies.
De JWT-flow
POST /login (user+pass) ──▶ AuthController verifieert ──▶ ondertekent JWT ──▶ geeft token terug
│
Client bewaart hem, en stuurt bij elke call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter valideert ──▶ controller
