Способ сделать это - сохранить изображения где-то за пределами веб-контейнера (Tomcat?), Как в / opt / data / webapp_name / images /, и написать контроллер, который извлекает изображения из этих мест. Таким образом, прямой доступ к изображениям отсутствует, и к контроллеру можно добавить все виды логики безопасности.