1. https + ip дорого, для большинства некоммерческих сайтов — пока бессмысленно. + 1% в выдаче обещанный Гуглом не стоит того.
2. С бесплатными сертификатами тоже не все гладко: сервис может перестать работать, введут оплату или другой форс-мажор. Бесплатные сертификаты от хостеров без выделенного ip работают не на всех устройствах, юзер с виндовс XP, например, идет стороной.
3. С безопасностью также — не панацея, если скрипт дырявый ( а instantcms обычно обвешивается массой сторонних решений), никакой протокол не спасет. Можно провести ту же SQL инъекцию и выкачать из базы данные пользователей.
В виде эксперимента, переведу на https с платным сертификатом один из старых проектов с активным форумом. С молодыми сайтами сейчас непонятки: выстрелит — не выстрелит, не 2008 на дворе) Зачем попусту тратить деньги, их же в seo —
