Вы говорите что это не секУрно. Но это ровно настолько же не секУрно, как и передать такой пароль в боди. Нету никакой разницы. Просто так принято. Тот же HTTP Basic Auth передает пароль в виде base64 в заголовке и ничего. Живём же как-то :)
разница есть - боди в логи не пишется и при редиректе в referrer не передастся:) некоторые и в базу пишут пароль в plain text и живут как-то)))