La seconda che hai detto.
Anche perchè, essendo un algoritmo crittografico di hashing, non è possibile decriptare l'MD5.

In pratica devi criptare la passord in chiaro inserita e confrontarla con quella salvata sul DB.