Spring Security je servletna filter chain, ki prestreže vsako zahtevo, preden ta doseže tvoj kontroler. Avtentikacija odgovarja na "kdo si?"; avtorizacija odgovarja na "ali smeš to storiti?". Za brezstanjske REST API-je je pogost pristop JWT (JSON Web Token) namesto sej na strani strežnika.
Potek JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
