>Да, работает. Но не понятно как именно.
>при авторизации через заполнение формочки Unauthorized
>в заголовке появляется строка
>Authorization: Basic bG9naW46cGFzc3dk
>
>И если уже этим окном проавторизовался, даже когда я набираю _левый логин_:_левый
>пароль_@нужный_хост меня все равно впускает.
Механика такая:
1. Агент запрашивает защищенный ресурс
2. Сервер отвечает статусом 401, с некоторыми дополнительными заголовками -- как минимум, метод защиты, плюс, в случае digest, еще кое-что, нужное для вычисления хеша.
3. Получив 401, агент выясняет логин/пароль, вычисляет хеш и повторяет запрос, прилепив к нему авторизующие заголовки.
Подробности см. http://www.faqs.org/rfcs/rfc2617.html (а также 2609)
PS: форма login:password@url не предусмотрена протоколом, это -- в чистом виде UI браузера.