Spring Security är en servlet-filterkedja som fångar upp varje förfrågan innan den når din controller. Autentisering besvarar "vem är du?"; auktorisering besvarar "får du göra det här?". För tillståndslösa REST-API:er är det vanliga tillvägagångssättet JWT (JSON Web Token) istället för sessioner på serversidan.
JWT-flödet
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
