Login

Compte démo : admin / password. Le prénom n’a rien à faire dans un cookie.

Vulnérabilité volontaire : ce formulaire révèle « User not found » ou « Wrong password ». Comparez les deux réponses dans Network.

Domain / Path : Application/Storage affiche toujours le host et le path effectifs calculés par le navigateur. Pour savoir ce que PHP a vraiment envoyé, regardez Network → login.php → Response Headers → lignes brutes Set-Cookie.