Spring Security là một filter chain servlet chặn mọi request trước khi nó tới controller của bạn. Authentication trả lời "bạn là ai?"; authorization trả lời "bạn có được phép làm việc này không?". Với REST API stateless, cách phổ biến là dùng JWT (JSON Web Token) thay cho session phía server.
Luồng JWT
POST /login (user+pass) ──▶ AuthController xác minh ──▶ ký JWT ──▶ trả token
│
Client lưu lại, rồi gửi kèm mọi lần gọi: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter kiểm tra ──▶ controller
