HTTPS - правильный инструмент для использования. Вычислительная нагрузка дешифрования пакетов очень мала. Google изменил HTTPS по умолчанию для всего GMail ранее в этом году, и они сообщают, что загрузка процессора на их серверах для шифрования / дешифрования SSL составляет около 1%.
Если вы шифруете только часть потока, у вас все еще остается проблема атак "человек посередине" и повторного воспроизведения. SSL - единственный способ предотвратить это. Не имеет значения, зашифрован ли идентификатор сессии. Если человек в середине может захватить его, он может повторно использовать его в зашифрованном виде, и сервер не будет знать разницу.
Вот сообщение в блоге об опыте Google, так как GMail перешел на 100% SSL.