Je n´ai jamais dis que les sessions n´utilisaient pas les cookies, j´ai dit :
sessions != cookies
Il m´arrive de désactiver les cookies pour certains sites.
"et puis tson on peut forcer les cookies..."
pardon ? je demande à voir !
"[...] Si vous voulez résoudre ce souci de façon simple, il peut être utile d´activer session.use_only_cookies. Dans ce cas, les cookies devront être activés par le client, sinon, les sessions ne fonctionneront pas.
Par conséquent, lorsque vous manipulez des données importantes, il faut exploiter d´autres méthodes pour décider si une session est valide ou pas. Les sessions ne fournissent pas une méthode fiable d´identification.
Les sessions reposent sur un identifiant de session, ce qui signifie que quelqu´un peut voler cet identifiant, rien qu´en volant l´ID. Ce vol peut être rendu très difficile, comme en utilisant les cookies, mais en aucun cas cela sera impossible. Les sessions dépendent aussi de la discipline de l´utilisateur qui referme son navigateur à la fin de la session pour tout clore proprement. De plus, même les cookies de session peuvent être surveillés sur un réseau, ou bien notés par un proxy car ils transitent en clair sur le réseau. Pour remédier à cela, vous devriez implémenter un chiffrage SSL sur votre plate-forme. [...]"
Les sessions peuvent utiliser les cookies pour augmenter la sécurité, mais ce n´est pas obligatoire.