bedeutet dann schon die Existenz einer Session in jedem Fall einen angemeldeten Benutzer,
Das Vorhandensein einer Session(-ID) sagt erstmal überhaupt nichts aus.
Richtig, siehe meine Antwort an Sven.
Und genau so den Timestamp des letzten Requests, um die Session nach X Minuten zu leeren, und ein neues Login zu fordern.
Dafür gibt es doch session.gc_maxlifetime ("session.gc_maxlifetime specifies the number of seconds after which data will be seen as 'garbage' and cleaned up", standardmäßig nach 24 Minuten).