1) molto probabile
2) dipende come cripti md5() o https ma non è obbligatorio, la maggior parte dei siti usa il solo invio dati post