Le requêtes POST sont choisies pour des actions qui ne peuvent pas être répétées sans conséquences.
Les données sont transmises dans les entêtes de la requête et pas dans l'URL. Elles ne sont pas visibles dans l'URL, mais elles ne sont pas pour autant "cryptés". L'argument de sécurité est souvent mal compris.