Abdulaziz
Я всегда держал этот вопрос ( забывал задавать этот вопрос ). Я храню хешированный пароль и логин пользователя, который зарегистрирован, в куки. А есть вероятность того, что кто-то скопирует этот токен, и запишет у себя в браузере, у мой сайт будет относится к нему как зарегистрированный пользователь
конечно, так и делают
тырят куки (например от соц сетей) и начинают спамить
но можно привязывать сессию к ip, если нужна безопасность