Il y a beaucoup à dire et ça serait pas mal que je dorme un peu avant d'aller bosser, mais...
Le https est sûr. Ça veut dire que personne ne peut se mettre entre ton ordinateur et la boutique pour lire ton numéro de carte bancaire. Mais y'a plusieurs inconvéniants.
Imagine la ligne de téléphone privée entre Jacques Chirac et Georges Bush. Elle doit être super sécurisée/cryptée. Par contre, si quelque se cache dans le bureau de Chirac pour écouter, eh bien toute cette sécurité ne sert à rien. Sur les ordinateurs, il est possible pour un pirate de faire l'équivalent de se cacher dans un bureau (par exemple avec un "keylogger", des sites tel que le site du Crédit Agricole ont mis en place des systèmes pour rendre ça plus difficile, en remplaçant la saisie au clavier par des clics sur des images positionnées aléatoirement sur l'écran). Donc premier problème, ton ordinateur. S'il n'est pas sûr, alors il existe un risque, même en https.
Idem pour l'ordinateur de la boutique. S'il n'est pas sûr, il est piratable et on peut essayer d'y lire ton numéro de carte bancaire.
Et même s'il est sûr, on peut imaginer qu'un employé peu scrupuleux va abuser de ton numéro de carte. On peut aussi imaginer construire une fausse boutique en ligne pour récupérer un ou deux numéros avant que ça se sache.
Aussi, la politique de la boutique. Par exemple, chez Amazon.fr, on garde ton numéro de carte bancaire une fois pour toutes, comme ça tu le donnes qu'une fois et si tu reviens un mois après, tu n'as pas besoin de le redonner. Ça implique qu'Amazon garde ton numéro dans une base de données. Je trouve que ça craint (mais je fais un peu confiance à Amazon).
Le système que j'aime bien, c'est quand la boutique délègue le système de paiement à sa banque. Tu es redirigé sur le site de la banque (considéré comme fiable) au moment du paiement et la boutique n'a a aucun moment ton numéro de carte en sa possession, seulement sa banque. Ce qui craint parfois, c'est quand tu es redirigé sans aucune explication. Ça devrait être louche, surtout que parfois c'est une redirection vers une société qui gère les paiements sur internet et qui n'est pas connue. Toujours faire gaffe au nom de domaine sur lequel on est.
Que dire d'autre... Il vaut mieux connaître les bases de l'authentification via les certificats (qui se fait à chaque fois que le navigateur passe en https) si on veut vraiment être sûr de ce qu'on fait. Il faut savoir que c'est basé sur des tiers de confiance (Verisign, etc.). Donc si quand on se connecte en https à Amazon, le navigateur ne dit rien, c'est que le site d'Amazon PROUVE qu'il est bien le site d'Amazon (et pas un fake qui tenterait de profiter d'une faute de frappe genre amazom.fr) selon la bénédiction de Verisign (ou autre organisme). Si tu fais pas confiance à Verisign, alors ne fais pas confiance à Amazon. Ce qui est dommage, c'est que Verisign (et les autres) est une société privée a but lucratif. Ça craint de donner sa confiance à une boite qui est là pour faire de l'argent.
Voilà qui est... mal expliqué . Mais au moins ça fait une première liste de points. Si quelqu'un veut compléter/détailler...