Muitos sites governamentais são extremamente vulneráveis. Aliás, muitos sites brasileiros são mt vulneráveis.
Me lembro do site da Viação 1001, que fiz meu cadastro uma vez e quando cliquei em "recuperar senha" eles mandaram minha senha em plain text por email. Ou seja, não apenas não é um hash (como deveria ser para senhas), como minha senha estava salva no banco de dados dele vai saber como (suspeito inclusive que seja em plain text)