Вам следует пересмотреть доступ ко всей странице через HTTPS или, по крайней мере, быть уверенным, что это невозможно.
Загружая начальную страницу и сценарий по HTTP, пользователь не может гарантировать безопасность того, что сценарий - это тот, который вы изначально намеревались отправить, и что им не манипулирует третье лицо (например, путем кейлогинга его пароля). Это означает, что любой запрос HTTPS, который обходит SOP, не будет обеспечивать те же гарантии безопасности, что и запрос HTTPS со страницы, первоначально обслуживаемой по HTTPS.