é então eu tentei usar o spring security já que eu estava utilizando, e usando o spring security não consegui fazer ele funcionar em tempo habil... para ele funcionar eu iria ter que ter uma pagina de login em jsp! o que me parece uma coisa errada.
outra coisa :
"forma correta de implementar segurança em aplicações JEE" eu dei uma olhada agora me parece que tem muitos exemplos usando recursos de servidor, servlets etc...
mais to começando a crer que a "melhor solução" mesmo teria sido criar um filtro, que pegava o usuario logado da sessão, mais esta solução não me parece razoavel quando utilizando jsf, porque eu estaria acessando HttpSession e pegando um bean que o jsf colocou la e ideia dos framework é abstrair esse tipo de coisa né ? eu também não tenho certeza que isso funciona usando jsf.