Nu utilizaţi metoda HttpSession invalidate pentru delogarea de securitate programatică. În loc folosiţi metoda HttpServletRequest logout care a fost introdusă în Java EE 6 ca parte a specificaţiei Servlet 3.0.
Pentru mai multe informaţii, vedeţi HttpServletRequest.