Скрипты-картинки и прочее, подгружаемое по http всё ещё можно подменить, перехватив при этом данные пользователя или подменив страницу - такая возможность делает https бессмысленным на странице.
Поэтому да, всё нужно отдавать по https. Картинки со сторонних сервисов можно проксировать через себя.