Spring Security, her isteği controller'ınıza ulaşmadan önce yakalayan bir servlet filter chain'idir. Kimlik doğrulama (authentication) "kimsin?" sorusunu yanıtlar; yetkilendirme (authorization) "bunu yapmana izin var mı?" sorusunu yanıtlar. Durumsuz (stateless) REST API'ler için yaygın yaklaşım, sunucu tarafı oturumlar yerine JWT (JSON Web Token) kullanmaktır.
JWT akışı
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
