1) solo password
2) che roba è password_verify?
Di array non ne serve nemmeno uno, basta eseguire una query cercando username e password (dopo aver eseguito l'hash su quella inserita nel form di login) e vedere se viene restituito o no un record, se viene restituito vuol dire che il login è valido, se vengono restituiti 0 o più di un risultato il login è da considerare fallito.
3) "hashato" non si può sentire/leggere