¿HTTPS protege contra un ataque man-in-the-browser?
No. HTTPS protege los datos en tránsito entre el navegador y el servidor, pero un ataque man-in-the-browser opera dentro del navegador, después de que la página se descifra y antes de que un envío se cifre. El canal permanece válido mientras se manipula el contenido, así que el candado no ofrece ninguna protección aquí.