à la limite on s'en tamponne du fichier .htaccess. ce qu'un attaquant recherchera ce sera le .htpasswd, où sont stockés les mots de passe et logins. ce fichier peut être récupéré si le site possède une faille (include, XSS côté admin, etc.) ou si le serveur est vulnérable (unicode, exploits en tous genres...).
ceci étant, même si le fichier est récupéré, l'attaquant n'a pas le password en clair, mais en crypté. généralement, il est très difficile (voire impossible) de décrypter ce(s) password(s), à moins de disposer de très gros moyens (parc de dizaines d'ordinateurs et travail distribué...).
initial