С использованием WIF я пока решил повременить.
в какой момент эту информацию сохранть в сессии или в HttpContext.
пользователь может попросить «запомнить» его, чтобы не вводить в следующий раз логин и пароль, при этом пользователь в следующей сессии будет залогиненым, хотя никакой проверки подлинности произведено не будет и даже пользователя может уже не быть такого на сайте.
С точки зрения архитектурных концепций и феншуя должна быть некоторая прослойка уже просто потому, что контроллеру нужна view model а она отличается от того что есть просто model