Там на самом деле не POST, а GET
Шаги такие:
1. vkontakte.ru/feed, редиректит на
login.vk.com/ с параметрами откуда, hash ip (интересно, это на случай отключенного referrer'а) и страницей куда, я так подозреваю
2. Login.vk.com редиректит на ту страницу, куда вы шли, т.е. на vkontakte.ru/feed
3. А оттуда уже куки сессии ставится, что вы залогинены.
Т.е. получается что все куки по сессии ставятся только на самом vkontakte.ru, что логично, для организации сессии. Это значит, что SSO перебрасывая идентифиакторы сессии между login.vk.com и сайтами, которые его используют по внутренним соеднениями между серверами, а GETами с редиректами мы просто забираем куки сессий