IP też da się sfałszować, są ataki polegające właśnie na wysyłaniu pakietów ze sfałszowany IP nadawcy.
Poza tym jak ktoś ma łącze od operatora bez zewnętrznego IP albo ma własną podsieć to zewnętrzny IP dzieli z innymi użytkownikami więc jak któryś z nich przechwyci takie ciasteczko to ma całą sesję.
Poza tym teraz coraz więcej osób korzysta z oprogramowania anonimizującego które działa na takiej zasadzie że rzeczywiste IP użytkowników trafia do wspólnej puli a użytkownicy łącząc się z siecią korzystają z IP losowo wybranego z tej puli który w dodatku co chwila się zmienia, w takim przypadku uzależnienie sesji logowania od IP nie zda egzaminu.
Często się robi tak że w ciasteczku przechowuje się jedynie id sesji natomiast sesja jest zarządzana przez serwer który może po określonym czasie braku aktywności unieważnić sesję wraz z jej id (tak jest np. w przypadku usług bankowych).
Jako dodatkowe zabezpieczenie serwer może zapamiętać że sesja została nawiązana z określonego IP i/lub z przeglądarki identyfikującej się określonym UA a w przypadku wykrycia próby użycia danego id sesji z innego IP lub innej przeglądarki może unieważnić sesję.