Ich setze eine Var namens Key, wahlweise als Cookie oder in die URL. Kommt jemand und will den Sessioncode knacken, über URL, geht er ja über nen Brute-Force ran. Selbst wenn er den Sessioncode knackt, käme er aber nicht an die Daten, da hierfür noch der Schlüssel, selbiger gespeichert in der Session knacken müsste. Die steigert die Sicherheit exponential, da ich nicht nur x-stellen SessionID, sondern auch noch den Key generieren lassen müsste.
Wahlweise könnte man auch den Prüfkey verschlüsseln, um evt. externe zugriffe zu vermeiden. Heißt ich speicher nur die MD5 Prüfsumme, die ja glaube ich nicht zurückzuverfolgen ist und decodiere mit dem Prüfschlüssel (nicht die Prüfsumme) nochmal komplett den datensatz der Session.
Damit kann ich aber glaube ich auch meinen Hoster ärgern
Die Realisierung stellt für mich kein Problem dar, nur die Frage, ob ich evt irgendwas vergessen habe zu bedenken. Leider finde ich nix darüber, ob jemand auch von außen auf die Session zugreifen kann, etc.