qualcuno sa dove devo andare a guardare per sapere come funziona il meccanismo di j_security_check?

dove posso vedere come si ricava dal token dell'utente in sessione l'utente vero e proprio, e come si configura il realm del web container per l'autenticazione?

non riesco a trovare niente nemmeno su san google


dai voglio vedere chi è capace..