Иногда для дополнительной безопасности разработчики могут назначить длинную строку для сеанса пользователя, чтобы сделать захват еще более трудным. Установив файл cookie с этой новой строкой во время создания сеанса, приложение может проверять правильную строку в последующих запросах, чтобы лучше убедиться, что это действительно пользователь, вошедший в систему.
Это просто добавление еще одной вещи, которую угадывает угонщик. Тем не менее, это может быть ложное чувство безопасности, так как он мало защищает сеанс, если используется сниффинг, поскольку новый файл cookie отправляется вместе с файлом cookie сеанса php. Кроме того, идентификаторы сессий очень трудно угадать как есть (как я уверен, вы знаете, просто не помещайте их в URL, а скорее в cookie).
Информация о сеансе хранится на жестком диске, поэтому клиенты не могут получить ее без вмешательства приложения.