Cada vez que introduces tu contrasena en un sitio web, esa contrasena viaja por cables y routers que no controlas. Si el sitio usa HTTP en lugar de HTTPS, cualquier persona en la ruta entre tu y el servidor puede leer exactamente lo que escribiste. No necesita ser un hacker sofisticado — con una herramienta gratuita y cinco minutos, cualquiera puede hacerlo en una red WiFi publica.
Eso se llama un ataque Man-in-the-Middle, y es la razon por la que HTTP sencillo es inaceptable para cualquier comunicacion que tenga valor.