Spring Security 是一个 servlet 过滤器链(filter chain),它在每个请求到达你的 controller 之前拦截它。认证(Authentication) 回答"你是谁?";授权(Authorization) 回答"你被允许做这件事吗?"。对于无状态的 REST API,常见做法是用 JWT(JSON Web Token)而非服务端会话。
JWT 流程
text
POST /login (用户名+密码) ──▶ AuthController 校验 ──▶ 签发 JWT ──▶ 返回 token
│
客户端存下它,然后在每次调用时发送: ▼
GET /api/orders Authorization: Bearer <jwt> ──▶ JwtFilter 校验 ──▶ controller
