Если вы не хотите, чтобы javascript читал ваши куки и человек в середине атаки, вам нужно использовать сервер с https и настроить сеансовый cookie только для передачи через https.
session.cookie_secure указывает, следует ли отправлять файлы cookie только через безопасные соединения. По умолчанию выключено. Этот параметр был добавлен в PHP 4.0.4. Смотрите также session_get_cookie_params () и session_set_cookie_params ().
session.cookie_httponly Помечает файл cookie как доступный только по протоколу HTTP. Это означает, что cookie не будет доступен для языков сценариев, таких как JavaScript. Этот параметр может эффективно помочь уменьшить кражу личных данных с помощью XSS-атак (хотя он поддерживается не всеми браузерами).
Чтобы обеспечить привилегии администратора для тех, кто оставил свой компьютер без присмотра на несколько минут, у вас должен быть таймер при последнем входе в систему (администратора). Если это время превышает x единиц времени, пользователь должен снова войти в систему, чтобы использовать права администратора.
Более короткие сеансы также более безопасны, чем более длинные.