Пароль должен проверяться на серверной стороне а не на клиенте в js.
Конечно можно использовать хеш пароля, но в открытом виде тоже не гуд. https://ru.wikipedia.org/wiki/Аутентификация
Все что написанно для клиента, можно увидеть любому через инспектор.