naja, soweit ich mich erinnern kann, ist der serialize($u) -aufruf garnicht nötig.
wenn du einfach das user-object in der session abspeicherst, sollte das von php auomatisch serialisiert werden.
und.. naja, security-bedenken seh ich nur insofern, dass diese user-objekte dann beim default session handler unverschlüsselt auf der platte gespeichert werden. wenn also dein server in "feindlicher" hand ist, könnte das ein möglicher angriffspunkt sein.
lg, chris