>>512
例え暗号化していても、クッキーにパスワードを持たせるべきではない。
ログインしたときにセッションIDを持たせて、それで認証するのがセオリー。

セオリーだから細かい部分は調べれば資料はすぐに見つかるはず。