Архитектура фильтров Spring Security
Spring Security реализован в виде цепочки Servlet-фильтров. Каждый HTTP-запрос проходит через эту цепочку перед тем, как достичь любого контроллера. Каждый фильтр имеет конкретную ответственность: извлечение токена, аутентификация, авторизация, защита от CSRF, управление сессиями и т.д. Понимание цепочки объясняет, почему безопасность работает именно так, и как её расширять.