Para links de alta latência, o handshake TLS inicial requer viagens de ida e volta adicionais para validar a cadeia de certificados (incluindo o envio de certificados intermediários), concordar com conjuntos de cifras e estabelecer uma sessão. Depois que uma sessão é estabelecida, os pedidos subsequentes podem utilizar o cache da sessão para reduzir o número de viagens de ida e volta, mas mesmo nesse melhor caso, ainda há mais viagens de ida e volta do que uma conexão HTTP normal exige. Mesmo que as operações de criptografia sejam gratuitas, as viagens de ida e volta não são e podem ser bastante perceptíveis em links de rede mais lentos, especialmente se o site não alavancar o pipelining http. Para usuários de banda larga em um segmento bem conectado da rede, isso não é um problema. Se você faz negócios com solicitações internacionais de https, pode facilmente causar atrasos visíveis.
Existem considerações adicionais, como a manutenção do estado da sessão no servidor, exigindo potencialmente mais memória e, é claro, operações de criptografia de dados. Qualquer site pequeno praticamente não precisa se preocupar com a capacidade do servidor ou com o custo do hardware atual. Qualquer site grande poderia facilmente comprar placas de descarga ou complemento de CPU / w AES para fornecer funcionalidade semelhante.
Todos esses problemas estão se tornando cada vez mais problemáticos, à medida que o tempo passa e os recursos de hardware e de rede melhoram. Na maioria dos casos, duvido que exista alguma diferença tangível hoje.
Pode haver considerações operacionais, como restrições administrativas no tráfego https (pense em filtros de conteúdo intermediários ... etc.), possivelmente alguns regulamentos corporativos ou governamentais. Algum ambiente corporativo exige descriptografia de dados no perímetro para evitar vazamento de informações ... interferência em pontos de acesso e sistemas de acesso semelhantes baseados na Web, incapazes de injetar mensagens em transações https. No final do dia, na minha opinião, os motivos para não acessar https por padrão provavelmente serão muito pequenos.