«Помни меня» - это всегда дыра в безопасности, что бы ты ни использовал - куки или сеанс - кто-то может (теоретически) украсть куки и, таким образом, войти в аккаунт без пароля. Есть способы повысить безопасность, позволяя вызывать только по одному IP. Файлы cookie являются AFAIK менее безопасными, однако это зависит от того, как вы используете аутентификацию. Например, сохраняя хеш-пароль в cookie-файлах, вы почти даете злоумышленнику реальный пароль (который можно запретить, его можно использовать в других веб-приложениях), поскольку существуют словари для получения простых паролей из хеш-кода. Соленый хеш помогает не сильно.
В общем, сессия - самый простой и достаточно хороший способ. Используйте таблицы, если вы используете более одного веб-сервера для приложения, в противном случае сессии на диске в порядке.