Arquitectura del filtro de seguridad Spring
Spring Security se implementa como una cadena de filtros de servlet. Cada solicitud HTTP pasa por esta cadena antes de llegar a cualquier controlador. Cada filtro tiene una responsabilidad específica: extracción de tokens, autenticación, autorización, protección CSRF, gestión de sesiones, etc. Comprender la cadena explica por qué la seguridad funciona como lo hace y cómo extenderla.