Идентификатор сеанса может быть добавлен к URL, так что да, они могут.
Проверьте здесь
Изменить для ответа на дополнительный вопрос
Cookies - это предпочтительный метод, если вы можете ему помочь. Вы должны прочитать статью Википедии , чтобы лучше понять. Из статьи, если вы ее не читаете:
Передача идентификаторов сеанса как
HTTP-куки более безопасны