Spring Security คือ filter chain ของ servlet ที่ดักทุก request ก่อนถึง controller ของคุณ Authentication ตอบคำถาม "คุณคือใคร?" ส่วน authorization ตอบ "คุณได้รับอนุญาตให้ทำสิ่งนี้หรือไม่?" สำหรับ REST API แบบ stateless แนวทางที่พบบ่อยคือ JWT (JSON Web Token) แทนการใช้ session ฝั่ง server
ขั้นตอนการทำงานของ JWT
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
