11 实验卡。已有入口:webapp/src/main/webapp/approval.xhtml、WEB-INF/web.xml 的 *.xhtml FacesServlet、webapp/.../LabApprovalPage.java。 规范:Faces 4.1 生命周期、转换/校验/动作/渲染;Servlet 6.1 请求与会话。Liberty 页面顺序审批/重复提交及独立数据库终态见 verification/20261004T-managed-outbox/;同一 WAR 的 GlassFish 8.0.4 回环顺序实验及脚本失败/修复见 verification/20261005T-glassfish-scenarios/。其余页面负例与身份授权仍 NOT_RUN。 可复跑设计:隔离模式启用并只在 loopback 部署;先通过受控 REST 准备 SUBMITTED 申请。GET 页面并留存实际 Cookie/视图状态,再 POST ID 与实验租户;独立 SQL 核对 APPROVED 和版本。空/非数字/零 ID、空租户与重复提交需核对动作是否执行和数据库终态;跨租户/真正身份仍未实现。 留证:代码/WAR SHA、版本、脱敏请求/响应/页面视图状态指纹、退出码、服务器日志和独立查询。勿提交可复用会话令牌;页面存在不等于权限或 CSRF 合格。