Если ваш веб-сайт предназначен только для тестирования или использования в интрасети, это не такая уж большая проблема.
Если нет, Я настоятельно рекомендую вам использовать SSL.
Если вы не можете позволить себе сертификат, по крайней мере, предоставьте своим пользователям возможность:
- войти в систему с OpenID (так как большинство поставщиков OpenID предлагают SSL для аутентификации);
- войти в систему с помощью дайджест-аутентификации (которая не отправляет пароли в открытом виде по сети).