md5 reicht hier definitiv aus, du musst ja nur sicherstellen, dass man das Passwort nicht im Klartext bekommt.
Das nutzen eines statischen salts ist sehr sinnvoll, schau dir aber auch mal dynamische salts an.
Du solltest mal prüfen wo deine sessions her kommen, es kann durchaus möglich sein...