Ich würde die SessionId nicht in die Url codieren, dann wird sie automatisch per Cookie transportiert. Dass kann bei Besuchern, die keine Sitzungs-Cookies in ihrem Browser dann zu Problemen führen, das ist aber besser, als ein Session-Fixation Angriff...