Personalmente y des de mi ingenuidad opino que es mas seguro hacerla en php, ya que como bien dices si un usuario malintencionado deshabilita el JavaScript tu pagina no funcionará y creo que eso creará un vacío de seguridad.
Eso es lo que yo pienso, pero mejor te lo dirá alguien más experto.