Po 1) boo.pl obsługuje krótkie tagi - wiem bo sam mam tam konto. Zresztą tak jak powiedziałeś jest to standard ;]
Po 2)
<?php
$login = 'Kicok';
$haslo = 'moje_haselko';
echo('<b>'.$login.'</b>'); ?>
Z tego kodu nikt hasła nie wyciągnie. Jeśli wchodzisz na
http://strona.pl/skrypt.php to serwer WWW przesyła plik
skrypt.php do interpretera php wm którym jest obrabiany, do pamięci na serwerze ładowane są dwa ciągi znaków, czyli mój login i hasło, wysyłany jest do serwera WWW wynikowy kod HTML, czyli w tym przypadku
<b>Kicok</b> i zmienne usuwane są z pamięci. To wszystko dzieje się po stronie serwera i do tego nikt z zewnątrz nie ma dostępu. Do użytkownika zostanie przesłane jedynie
<b>Kicok</b>.
A zobaczyć kod php da się jeśli plik
skrypt.php nie zostanie wysłany do obróbki do interpretera php. Powody to właśnie może być źle skonfigurowany serwer WWW, złe rozszerzenie pliku lub po prostu brak php na serwerze ;]