J'ai compris maintenant, lorsqu'on est pas connecté et qu'on met un pseudo pour poster, meme si le mdp est faux, jvc ne le détecte pas tout de suite et demande un captcha à la place, et comme ce n'est pas détecté, les tokens pour le pseudo sont générés, que le mdp soit bon, ou pas, après, suffit que directement après un mec visite la page en étant connecté avec son cookie pour autosubmit et alors que jvc devrait normalement détecter la seconde fois que le mdp était pas bon, là le cookie étant bon, le message est posté, et les tokens sont bons aussi.
L'erreur vient de la procédure de jvc pour faire poster un pseudo.