Pokud o věci nic nevíte, naopak nějakou nadstavbu použijte, pokud možno přesně podle návodu. Je pravděpodobné, že alespoň některé věci kolem bezpečnosti má vyřešené správně. Když to budete dělat sám, nebudete mít ošetřené nic.
PHP session je jen řešení na straně serveru, které na základě nějakého identifikátoru poslaného z prohlížeče pozná, o kterou session se jedná a její data vám zpřístupní. To, co se mění, je způsob, jak bezpečně dostat ten identifikátor z prohlížeče na server, ne samotná serverová implementace. Ale pokud bude veškerá komunikace šifrovaná v rámci HTTPS, použijte standardní cestu předávání session identifikátoru pomocí cookie.
HTTPS slouží „jen“ k šifrování spojení, identifikaci session pomocí něj nezajistíte.
Nicméně bez alespoň základních znalostí o bezpečnosti ten web stejně neuděláte bezpečný. Nejde o to vědět pár bodů, jak některé věci udělat bezpečně. Kdyby to mělo být bezpečné, musíte o každé části aplikace vědět, jaké jsou tam potenciální hrozby. K tomu je potřeba znát co nejvíce možných hrozeb a umět vyhodnotit, které se vás týkají.