L'invio di password in chiaro su https è abbastanza sicuro, il traffico è crittografato, rendendo praticamente impossibile l'intercettazione.
Tuttavia, una volta sul lato server, è ancora testo normale. Ovviamente, la memorizzazione delle password richiede una corretta crittografia, ecc. Ma che ne dite di monitorare strumenti, registrazione, ecc.? Non è possibile che le password di testo in chiaro finiscano nei log, ecc.? Anche quando usi il POST?
Se monitorassimo la comunicazione, vedremmo anche le password in testo normale. Un semplice sommario invece del testo normale renderebbe più difficile per noi vederlo e ricordarlo. Sì, posso comunque accedere a molti dati sensibili. Sì, posso usare le tabelle arcobaleno per decifrare l'hash MD5. Se vogliamo fare male, possiamo fare male. Ma perché dovremmo consentire a me e ai miei colleghi di vedere password in testo semplice?
Dato che le persone tendono a utilizzare la stessa password per più servizi online, avere una password per alcuni dà accesso a più dati solo di quella persona.