I'd say it's wrong to assume it's even a security measure. I'm fairly sure it goes like this
if (db->query("SELECT * FROM `users` WHERE `email` = 'yesthisisdog@gmail.com' AND `password` = MD5('hunter2')") {
login(username);
} else { error('invalid username or password');
}with nobody giving it a second thought.