Да, в этой ситуации сеансы будут создаваться каждый раз.Они стоят памяти и, в конечном итоге, их необходимо будет собрать с помощью GC.
Если вам не нужно отслеживать пользователей, вы всегда можете отключить создание сеансов.В JSP это немного сложно, поскольку страница обычно всегда создает сеанс.Однако есть директива, чтобы отключить это.
Однако вы можете написать оболочку запроса фильтра и сервлета, которая препятствует созданию сеансов.
В JSF есть очень печальная ошибка в большинствеиспользовала реализацию Mojorra 2.04, которая делает это более или менее невозможным, но, к счастью, Mojarra 2.1.0 исправила это.
В случае, если вам действительно нужно отслеживать пользователей, можно использовать форму снятия отпечатков пальцев.Это всегда приблизительно, и я не думаю, что вы должны использовать это для входа в систему.Пользовательский агент IP + - это форма снятия отпечатков пальцев, но из-за того, что прокси-серверы и крупные организации устанавливают один и тот же браузер для всех своих рабочих станций, это весьма ненадежно .Это нормально для статистики использования, но совершенно не подходит для входа в систему.
Альтернативы используют HTTPS / SSL, так как этот протокол имеет встроенный вид "идентификатора сеанса" или использует DOM или Flash-хранилище, что не всекто отключает куки, также отключает.