おそらく Chrome 内部で.のないドメインに対する処理がアレ。 Chrome(Chromium?) が*.appというドメインを HSTS の対象にしており、appという文字列で引っ掛けているためhttp://app/が https を強制される。 HTTP Strict Transport Security In the future, if the user types http:// or omits ...