Данные могут быть не в DOM'е , а в JS-переменных. Это не магия, это современные, ять, технологии.
У меня был случай когда мне надо было обмануть интерфейс чтобы задать неправильное значение, от которого должен был появиться месседж валидации. В DOM'е значений нет. По HTML коду сайта я понял что движок Angular (куча атрибутов ng-* ) . Я погуглил на StackOverflow и нашел рецепт как в консоли джаваскрипт командами проявлять и изменять значения лежащие в текущих переменных ангуляра. Если получится сделать аналогичное, можно посмотреть нет ли там "токенов". Думаю можно что-то такое и сейчас нагуглить (я это летом 2017-го делал, не помню уже).
Второй путь интересного эксперимента это закрыть текущее окно сайт и посмотреть что происходит если его переотрыть — сохраняется авторизация или нет? Может он ее в куки пишет, или еще куда.
Спасибо, попробую первый вариант