Spring Security — это сервлетная цепочка фильтров (filter chain), перехватывающая каждый запрос до того, как он достигнет вашего контроллера. Аутентификация отвечает на вопрос «кто ты?»; авторизация — «разрешено ли тебе это делать?». Для stateless REST API распространённый подход — JWT (JSON Web Token) вместо серверных сессий.
Поток JWT
POST /login (user+pass) ──▶ AuthController проверяет ──▶ подписывает JWT ──▶ возвращает токен
│
Клиент хранит его, затем отправляет при каждом вызове: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter проверяет ──▶ controller
