Spring Security ni filter chain ya servlet inayozuia kila ombi kabla halijafika kwa controller yako. Authentication hujibu "wewe ni nani?"; authorization hujibu "unaruhusiwa kufanya hili?". Kwa REST APIs zisizo na state (stateless), njia ya kawaida ni JWT (JSON Web Token) badala ya sessions za upande wa server.
Mtiririko wa JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
