вот от этого твоего "конечно он не защита ни разу" очень веет высокопарными голословными утверждениями.
достаточно посмотреть как организована защита норм проектов + список уязвимостей в стандартных настройках если https приготовить нормально: мы почти ничего из него не оставим