Deduzco entonces, que lo poco que nos queda fiable son las propias ID de session.
Sobre el tema de las IP, pues ya me has aclarado una duda más. Tenía las líneas de comprobación en el código, pero comentadas "//", hasta que me quedara claro este tema. Así que las eliminaré, gracias por pasar
Un saludo,