si genera siempre la misma para un usuario, es un sistema terriblemente vulnerable... si capturas una sesion te haces con ella permanentemente? :s
el sistema más practico es que al iniciar sesión se escoja un numero muy grande al azar, le hagas un sha256, y se lo pases como cookie, tu id de sesión será ese numero, ese debe vencer en x tiempo (por ejemplo 90 minutos) donde si el usuario lo supera se le pasa el numero id y listo...así si alguien roba la sesión tendrá un tiempo limitado en su control
el sistema más practico es que al iniciar sesión se escoja un numero muy grande al azar, le hagas un sha256, y se lo pases como cookie, tu id de sesión será ese numero, ese debe vencer en x tiempo (por ejemplo 90 minutos) donde si el usuario lo supera se le pasa el numero id y listo...así si alguien roba la sesión tendrá un tiempo limitado en su control