PHP Session работает, сохраняя файл cookie PHPSESSID
на компьютере конечного пользователя, который действует как ключ доступа к информации о сеансах на сервере. Это значение cookie является хеш-строкой (безопасность которой зависит от ваших настроек PHP), которая используется для привязки конкретного браузера к заданным вами значениям сеанса.
Эта строка выглядит как b420803490a9f0fe8d6a80657fec3160
. Таким образом, конечный пользователь может изменить эту строку, но тогда его сеанс станет недействительным, поскольку он почти наверняка не будет соответствовать тому, который хранится в PHP, и у него не будет доступа к данным.
Существует риск, как уже упоминали другие, что чей-то PHPSESSID
подвергается разоблачению, и люди используют это, чтобы похитить чужой сеанс.