Bon, j'ai testé, en fait c'est n'importe quoi ... pour que le script marche, il faut :
1- que dans les champs username et password on ait renseigné en dur les infos à vérifier ;
2- que dans window.location, on ait indiqué l'URL à laquelle on veut se rendre ;
Là où ce script est complètement débile :
1- tout le monde peut voir les login/password dans le script ;
2- l'URL à laquelle on doit accéder N'EST PAS PROTEGEE, donc on peut arriver directement dessus sans avoir à saisir les Login/PW que demande ce formulaire
Donc :
1- Dark templar a raison
2- J'arrête de fumer (la moquette)
3- tu as le choix entre .htaccess et une méthode de contrôle d'accès qui s'appuie sur MySQL où tu stockes les login password, et où tu vérifies qu'ils sont valides sur chaque entrée dans la zone protégée (soit à l'aide d'un cookie généré en php, soit avec un hash et un timestamp que tu passes en paramètre de ta requête (le hash pour que le password ne soit pas en clair, le time stamp pour que quelqu'un qui intercepte le hash ne puisse pas le rejouer trop longtemps après).
Là côté sécurité, tu es tranquille. Mais le plus simple, c'est quand même .htaccess