base64 легко опознается визуально - можете не париться. По длине хэша можно получить список алгоритмов, которые дают ту же длину.
Как только плохой парень зарегается и увидит в своих кукисах хэш от "12345", то есть своего пароля, он будет знать принцип хэширования и спокойно сможет подбирать пароль по украденным кукисам. Отсутствие ограничений на число авторизаций по кукам - тож плохо