кратко.
в хтаччес задать юз сессион транссид 1
в сессии (в шапке сайта) писать ип и браузер, каждый коннект проверять с ипом и браузером клиента, если не совпадает - сессию убивать.
этого достаточно.
первое уберет сид из урлов, второе защитит от перехвата на 99%