Algo a se notar que outros não mencionaram aqui é que alguns navegadores armazenam em cache seus dados de formulário. O comportamento padrão em sites SSL normalmente é não armazenar nada em cache, a menos que você escolha "salvar minha senha". Normalmente, os campos de senha não são armazenados de qualquer maneira, mas eu já vi algumas esquisitices (geralmente informações de cartão de crédito, que eu sei que não são realmente o tópico da pergunta).
A outra coisa a notar é que a criptografia SSL começa no handshake TCP. Uma vez sob SSL, não é possível distinguir HTTP sobre SSL de FTP por SSL (além de suposições feitas por meio do número da porta).
Você também não pode distinguir uma solicitação de login de uma solicitação "Im just browsing", isso ofusca o fluxo de página de possíveis hackers e também garante que seus dados de senha não sejam seguros, mas seus dados de histórico de navegação / cookie / e qualquer informação pessoal que acompanhe a sua conta.
No geral, se você eliminar os ataques man-in-the-middle do espectro, reduzirá muitos dos possíveis ataques, o que não significa que o site seja ' seguro 'embora. Também a política de zoneamento deve ajudar a proteger você dos ataques XSS, já que você fará uma alteração de zona se o usuário for redirecionado para fora do seu site.