я бы посоветовал в такм случае добавить процесс инициализации передачи данных, в котором ардуина отдавала бы данные только по запросу скрипта. Ну и старт-стоп символы.
чисто теоретически - никаких проблем, классическая атака MITM. На практике с вероятностью 99.99% прошивка подписана ключем и неродная просто не встанет.
можете разрешить доступ к 8080 только с определенного IP - но это защита от пионеров. Правильным было бы действительно построить VPN - и разрешить доступ к 8080 уже только из диапазона адресов VPN