Cytat
tak sie zastanawim jak bezpieczne sa seje?
To zależy co będziesz trzymał po stronie klienta w cookie, hiddenach czy gdzie tam bądź. Jak użytkownik będzie miał u siebie w cookie zestaw uprawnień jaki mu przysługuje i Ty będziesz w aplikacji na tym bazował to jasne, że prosto będzie to złamać. Ale jeśli dasz mu tylko identyfikator sesji w postaci unikalnego, mocno losowego stringa, a resztę danych trzymał po stronie serwera, to szansa, że odgadnie identyfikator cudzej sesji, a tym samym dostanie sie do niej jest znikoma.
Generalnie po stronie klienta powinno trzymać się jak najmniej informacji (najlepiej tylko jakiś identyfikator, a resztę na serwerze w bazie indeksowanej tym identyfikatorem).