Verwenden Sie die HttpSession-Methode "invalidate" nicht für programmgestützte Sicherheitsabmeldung. Verwenden Sie stattdessen die HttpServletRequest-Methode "logout", die in Java EE 6 im Rahmen der Servlet 3.0-Spezifikation eingeführt wurde.
Weitere Informationen finden Sie unter HttpServletRequest.