Att använda sessioner för säkerhet skall i sig vara säkert. Det brukar även finnas med som exempel i många tjocka böcker om asp.
Sessioner lagrar ju bara ett id-nummer på din dator, själva värdena finns i serverns minne; till skillnad ifrån vanliga cookies alltså.
Om det är bra är en annan fråga. För att sessioner skall fungera så måste webbläsaren hantera cookies. Det är något som du måste kräva av dina användare.
Det finns alternativ med krypterade querystrings för att lagra olika värden, men det är inte heller helt lätt att använda.
MVH
------------------
"Life's a bitch who sucks... then you marry one who doesn't"