Я не понимаю, почему HttpSessions увеличивает вашу безопасность - если ваш сеанс захвачен, то, вероятно, так же и ваш доступ к БД.
Если вы действительно хотите, чтобы корзина вашего пользователя была переходной, тогда, очевидно, вашей HttpSession достаточно. Масштабирующие серверы приложений обычно имеют возможности репликации сеансов для устранения сбоев отдельных серверов.
В долгосрочной перспективе я скептически отношусь к тому, что такая изменчивая тележка всегда будет тем, что вы хотите, мне очень удобно просматривать Amazon и собирать мою тележку, а затем просто оставить ее на некоторое время. Поскольку, вероятно, не так много работы, чтобы сохранить вашу корзину в БД, я бы, вероятно, пошел на это.