Magari da un qualche utente con accesso shell sul server (anche non root)... o mi sbaglio? I file di sessione non sono leggibili da tutti gli utenti?

Sì un hash comunque è una buona soluzione.