Spring Security ایک servlet filter chain ہے جو ہر request کو آپ کے controller تک پہنچنے سے پہلے روکتی ہے۔ Authentication جواب دیتی ہے "آپ کون ہیں؟"؛ authorization جواب دیتی ہے "کیا آپ کو یہ کرنے کی اجازت ہے؟"۔ Stateless REST APIs کے لیے، عام طریقہ server-side sessions کے بجائے JWT (JSON Web Token) ہے۔
JWT کا بہاؤ
POST /login (user+pass) ──▶ AuthController verifies ──▶ signs JWT ──▶ returns token
│
Client stores it, then sends on every call: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter validates ──▶ controller
