Det är varken mer eller mindre säkert att lagra det i en session. (Lyckas de knycka/ändra sessionerna kan de ju komma åt adminrättigheter iaf). Enda nackdelen jag kan se är om du vill ta bort/ändra rättigheter för en användare under en session, då måste du ändra sessionen med.
Frågan#1
Låt oss säga att jag har en databasstruktur enligt följande:
User ((Uid), Uname, ..... UGrId)
UserGroup ((UGrId), Ugroup)
Exempel på värden i UserGroup: (1, Medlem; 2, Moderator; 3, Admin)
Då kan jag använda UGrId för att bestämma om en viss inloggad person får se en sida eller inte. Tex kan man se adminsidor om (UGrId == 3). Då är frågan:
Är det (tillräckligt) säkert att lagra UGrId i sessionen tillsammans med Uid, eller är det bättre att lagra bara Uid och låta varje adminsida köra ett databas-anrop och kolla vad det Uid:t har för UGrId? :q