Предполагаю, что после успешной аутентификации (наверное речь все таки о ней, а не об авторизации) создается сессия и на клиента возвращается кука JSESSIONID, а при последующих запросах секьюрити контекст восстанавливается из сессии и заголовок басик-аутентификации с логином и паролем просто игнорируется, т.к. в сессии уже все есть.