riassumendo...
il problema è semplice: permettere ad un utente di autenticarsi (intelligente vero?) per ora se è amministratore, ma il concetto lo vorrei poi estendere a un qualsiasi utente registrato. la cosa negativa è che potrebbe essere sniffato e quindi un qualsiasi malintenzionato potrebbe far danno.
le soluzioni da voi prospettate sono molteplici ma praticamente sono di tre tipi: accesso via htaccess, via https, o normalmente via form.
onestamente il discorso dell'https è quello che mi piace di più, però il fatto della necessità di un certificato registrato per evitare che qualcuno si "spaventi" per l'avviso che il certificato è non registrato mi frena, ma se avete qualche link utile vedo di approfondire la faccenda.

del discorso via .htaccess ne avevo sentito parlare, ma che garanzie da in termini di sicurezza? un eventuale sniffer cosa riesce a sniffare?
riguardo all'autenticazione via form, avevo già provato quasi tutto quello che mi avete proposto ma li avevo scartati dopo un semplice constatazione...la trasmissione è in chiaro!
mettiamo che io abbia un database con la password registrata in chiaro: ci sono due problemi, un eventuale sniffatore e un eventuale "furbone" che va a leggere nel database. il secondo personaggio può essere bloccato (per modo di dire) registrando la password in hash, ma il primo vince sempre! se invio la password in chiaro, lui la sniffa e può accedere, se la invio già in hash (come dice raffaele) lui sniffa l'hash e può inviare l'hash, accedendo un'altra volta!
quindi alla fine escludo questa tipologia di login.
ora approfondirò il discorso dell'https e dell'.htaccess, in attesa link o pareri contrari alle mie elucubrazioni sono molto ben accetti!!!!!
grazie!!!!!!!