и юзер взял и ввёл в браузере адрес страницы для авторизованного и попал на него не авторизовавшись )))Вот это уже очень интересно! Вы не проверяете доступ юзера при обращении к объекту: залогинен он или нет?!
Tomcat используется в качестве самостоятельного веб-сервера, в качестве сервера контента в сочетании с веб-сервером Apache HTTP Server, а также в качестве контейнера сервлетов в серверах приложений JBoss и GlassFish.Вы же говорите: о контент-сервере (которым, кстати и является тот же nginx).