Lo script funziona (quantomeno con firefox).

L'errore (a mio avviso) è che un sistema del genere non serve a bloccare i più "furbi" che guardano il codice sorgente della pagina e scoprono la PASSWORD :P