Spring Security është një filter chain servlet-i që përgjon çdo kërkesë para se të arrijë te controller-i juaj. Autentikimi i përgjigjet "kush je ti?"; autorizimi i përgjigjet "a të lejohet ta bësh këtë?". Për API-t REST stateless, qasja e zakonshme është JWT (JSON Web Token) në vend të sesioneve në anën e serverit.
Rrjedha e JWT
POST /login (user+pass) ──▶ AuthController verifikon ──▶ nënshkruan JWT ──▶ kthen token
│
Klienti e ruan, pastaj e dërgon në çdo thirrje: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validon ──▶ controller
