Даже если вы удалите cookie, новый будет создан, как только будет запущен другой JSP (если явно не настроено, чтобы не создавать сеанс).
Вместо того, чтобы полагаться на наличие сеанса, используйте объект в сеансе, чтобы определить, вошел ли пользователь в систему или нет.
Просто лишить законной силы сеанс. Не беспокойтесь о cookie-файлах сеанса, иначе вам потребуется модифицировать все страницы JSP, для которых не требуется вход в систему, чтобы не создавать сеанс, и не забудьте сделать это навсегда .