Пользовательский фильтр проверяет подпись/срок действия JWT для каждого запроса и заполняет SecurityContext только для этого запроса. STATELESS сообщает Spring Security никогда не создавать и не читать HttpSession, поэтому каждый запрос должен независимо подтверждать свою идентичность — торговые сессии, управляемые сервером, для горизонтальной масштабируемости.