O HTTPS protege contra um ataque man-in-the-browser?
Não. O HTTPS protege os dados em trânsito entre o navegador e o servidor, mas um ataque man-in-the-browser opera dentro do navegador, depois que a página é descriptografada e antes que um envio seja criptografado. O canal permanece válido enquanto o conteúdo é adulterado, então o cadeado não oferece nenhuma proteção aqui.