Да, можно подменить что угодно, но особенно опасно подмена js и html. Если есть запросы к серверу то их ответы можно подменить, главное не запихивать данные без экранирования в дом.
Хотя полностью решить проблему сложно даже используя ssl, существуют способы для обхода (хотя и защита от этого есть)