Допустим, если соединение с сервером идет по HTTP (не зашифрованное), то можно перехватить и поставить себе сессионную куку. Потому в сессию стоит сохранять IP и Useragent, чтобы проверять от кого пришла сессия.
can_post информация о том, может ли текущий!!! пользователь оставлять записи на стене сообщества. Возвращается 1, если пользователь может написать на стене группы, 0 – если не может.
По изучайте через консоль браузера запросы к сайту, может быть какой ни будь js скрипт или изображение ставит специальную cookie, проверка которой идет при запросе телефонов. Это как раз защита от роботов.