Ahoi Tom,
warum nicht $_SESSION["login"]=true;?
Hier sollte daher man einen indirekten Aufruf setzen, also z.B. die Sessionnummer nehmen, und in einer DB nachschauen, ob sie noch berechtigt ist und welche Berechtigungen für den User vorliegen.
deshalb hab ich als auch ein $_SESSION['login'] und $_SESSION['user_id']
MfG