Julia Korobulina
да, при отправке. Но это все равно небезопасно. На сервере в логах запишется полный урл, включая все параметры. Если так будет передан пароль, то он будет в логах в plain text. И есть известные методы перехвата параметров GET-запросов через прокси-серверы
На сервере вообще можно сделать всё что угодно казалось бы. Понятное дело, что пароли, а точнее надеюсь хеши, никто не будет передавать в query items.