Spring Security er en servlet-filterkjede som avskjærer hver forespørsel før den når controlleren din. Autentisering svarer på "hvem er du?"; autorisasjon svarer på "har du lov til å gjøre dette?". For tilstandsløse REST-API-er er den vanlige tilnærmingen JWT (JSON Web Token) i stedet for server-side sesjoner.
JWT-flyten
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
