Sicher, ich hab damit seit Jahrzehnten zu tun. Aber wer noch?
PS - HTTPS ist für integrity, authenticity und auch für privacy zuständig.
Integrität => Signatur.
Privacy => Verschlüsselung.
Authentität => auf der Strecke geblieben.
Niemand sagt, daß HTTPS inhärent schlecht wäre oder sowas. Aber HTTPS um HTTPS' Willen ist genauso albern wie alles, was seinen Bedarf aus sich selbst herleitet: Geld um des Geldes wegen, Fortschritt des Fortschritts wegen und so weiter.
Das hatte in PuG jemand schön erklärt gehabt, finde es aber grad nicht recht wieder. Also nenne ichs mal mit meinen eigenen Worten "Risiko-Bias": Wenn ich der Überzeugung bin, daß etwas sicher ist, dann achte ich nicht mehr darauf, ob das auch tatsächlich stimmt, sondern ich verhalte mich stattdessen freizügiger als ich es könnte (und dürfte). HTTPS suggeriert Sicherheit, die, wie Du ganz richtig anmerkst, nicht da ist. Der Otto Normalo, den ich anmerkte, kann die Differenzierung, die Du anmerktest, eben nicht treffen. Der sieht sein Schloß und ist glücklich. Und die mit Ahnung, die es besser wissen müßten, sehen kein Schloß und denken "oh gott die Welt geht unter"; wenn sie aber eins haben, dann machen sie Dinge, die sie OHNE Schloß nicht gemacht hätten.
Paradebeispiel Phishingmails. Mail kommt rein und sieht wie die Mail meiner Bank aus? Ich klicke auf den Link => Schloß. Daß da eine andere Adresse dasteht, geschenkt, weil Schloß. Zertifikat prüfen, wenn es überhaupt geht (iOS macht das weiterhin nicht wegen "kein Interesse seitens der Anwender" 🤔 ) macht auch keiner. Irgendein Netzwerkmonitor, den man vielleicht hat, würde vielleicht anschlagen, wenn er denn HTTPS grundsätzlich überwachen könnte; tut er aber nicht, da dekonfiguriert weil SSL Scan blöd. Und der AV-Scanner ist nicht vorhanden weil Schlangenöl, sodaß irgendwelche Software einfach auf den PC kann, insbesondere, da der Kollege vorm Bildschirm auch noch UAC aus hat und as Admin unterwegs ist. (Selbst wenn nicht, reicht das oft genug schon aus.)
Aber hey, Schloß war da! Die Bank hat gesagt ich soll alle meine TANs angeben und hat gesagt ich soll gucken ob Schloß da ist, Schloß ist da ergo alle meine TANs angegeben.
Alles ganz simpel.
Mit "nur HTTPS" wird, bestenfalls, das Sicherheitsniveau gesenkt und nicht erhöht. Eben so, wie wenn ich alle Bürger mit Antibiotika vollstopfe, nach einer Weile sämtliche Bakterien die Türen einrennen und es keinen aktiven Schutz mehr gibt.