Сессия - это просто cookie с идентификатором.
Когда я захожу на ваш сайт, ваш веб-сервер создаст для меня сеанс с идентификатором XA7i9 (просто пример), который мой браузер сохранит в виде файла cookie сеанса. Теперь мой браузер будет отправлять XA7i9 с каждым запросом. Когда вы храните что-то внутри $_SESSION
, оно никогда не покинет ваш сервер.
Однако, если я подделываю файл cookie сеанса и могу угадать ваш идентификатор сеанса, скажем, b8a76, ваш веб-сервер может подумать, что я вы. Это зависит от вашей реализации.
Этот вопрос о Stackoverflow может вас заинтересовать.