Если в любой момент вы передаете идентификатор сеанса через HTTP, вы нарушаете OWASP A9 . Злоумышленнику не нужен пароль, если у него есть идентификатор сеанса. Я бы не стал реализовывать эту функцию в вашем приложении, https очень легок, и я думаю, что вам стоит заняться экономией ресурсов там, где это не означает, что ваши клиенты будут взломаны