Имхо и то и то сложно. SID можно получить только если программер сам случайно его где-то покажет, помню когда-то давно читал статью как при вводе капчи в строке запроса кто-то выводил айдишник сессии (ну тут уж сам дурак как говорится). У меня совсем мало опыта в PHP, но сходу придумать как угнать SID, не используя уязвимости в скрипте, которые программер сам наоставлял (например отсутствие htmlspecialchars и т.п.), не могу. С хешом попроще. Если каким-то макаром злоумышленнику удастся узнать соль, то брутфорсом получить пароль не составит труда, особенно если пароль только буквенный или только цифровой (юзеры обычно такие и пишут). С другой стороны, я тут погуглил и увидел что народ в качестве соли использует всего 2 символа. И почему так я понять не могу... И почему солят только 1 раз тоже не пойму. Я бы замутил такое: $pass = md5('%!_megasalt_!%' . md5(md5($pass) . '#_!megasalt2!_#')); Как мне кажется такое заколебешься брутфорсить.