Сеансы HTTP сами по себе небезопасны. Однако, в зависимости от вашего сервера / контейнера приложений, механизм, в котором cookie-файлы сеансов передаются обратно в браузер (и отсутствие защиты транспортного уровня - SSL), может позволить злоумышленникам выполнять различные атаки (межсайтовый скриптинг, перехват сеансов). , так далее.).
Я бы потратил некоторое время на изучение этих вещей наряду с SQL-инъекцией, чтобы понять все последствия использования HTTP-сессий. Если ваше приложение работает в брандмауэре, то риски безопасности гораздо выше, чем в этом, такие как социальная инженерия.