Puoi usare una directory a piacere (meglio non una con i file di sistema), purchè esterna allo spazio WEB, altrimenti chiunque può grabbare le sessioni accedendo con il browser. Ovviamente in locale non hai problemi