На самом деле вам нужно иметь только один сеанс на вашем сайте.Когда вы вызываете session_start (), сессия создается на сервере, и пользователь автоматически получает сессионный cookie.Представьте, что сессия - это своего рода контейнер, который размещается на сервере, вы можете поместить в него все, что захотите.Однако сессионный cookie - это просто ключ для доступа к этому контейнеру на сервере.
Это означает, что вы можете безопасно поместить некоторые данные в $ _SESSION, и только пользователь, у которого есть cookie с соответствующим идентификатором сеанса, может прочитать их.
О взломанных пользователях.Да, их можно взломать до тех пор, пока вы не используете HTTPS-соединение, поскольку файлы cookie и все другие данные передаются в виде открытого текста, поэтому, если кто-то перехватывает файлы cookie пользователей, он может получить доступ к данным, сохраненным в сеансе.