подделать сессию нельзя в принципе, ибо она создается сервером автоматически.
можно перехватить идентификатор уже установленной сессии, но это совсем другая история.
a хостовая система какая?
следует понимать, что везде кроме пингвина докер - это виртуализация и, соответственно, дополнительный оверхед и/или неожиданные тормоза (например, в макоси "виртуальный" докер работает быстрее "нативного").
подготовленные выражения сами по себе эскейпят все что нужно. и это касается только хранения данных в бд.
а при выводе ты уже сам решаешь нужно эскейпить данные или нет.