Spring Security este un lanț de filtre servlet care interceptează fiecare cerere înainte să ajungă la controllerul tău. Autentificarea răspunde la „cine ești?"; autorizarea răspunde la „ai voie să faci asta?". Pentru API-uri REST stateless, abordarea comună este JWT (JSON Web Token) în locul sesiunilor de pe server.
Fluxul JWT
POST /login (user+pass) ──▶ AuthController verifică ──▶ semnează JWT ──▶ returnează token
│
Clientul îl stochează, apoi îl trimite la fiecare apel: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validează ──▶ controller
