Токены бесполезны без ключа / секрета вашего приложения Twitter, поскольку они не одинаковы для каждого приложения, но зависят от ключа / секрета пользователя.
Чтобы получить переменную сеанса, вам нужно угадать идентификатор сеанса, который не так просто выполнить.
Если вы хотите, вы можете сохранить эти токены в сеансе, но я бы посоветовал хранить пользовательские токены в вашей базе данных со всеми другими пользовательскими данными, чтобы ваш сеанс содержал только данные для идентификации пользователя в вашей системе.
Обновление: я не уверен, правильно ли я понимаю, что вы имеете в виду, имея доступ к токенам из базы данных, угадывая идентификатор.
Есть ли у вас какая-либо аутентификация, чтобы пользователям приходилось вводить некоторые учетные данные для доступа к своим данным? Токены следует хранить так же, как вы сохраняете адрес электронной почты или пароль пользователя, и только авторизованные пользователи могут иметь к нему доступ.