Я только что заметил этот вопрос, но я написал пару ответов на похожие вопросы:
Я не думаю, что перенаправление с HTTP на HTTPS обязательно вредно, но это следует делать осторожно,Важно то, что вы не должны полагаться на эти автоматические перенаправления, присутствующие на этапе разработки.Максимально их следует использовать для пользователей, которые сами набирают адрес в браузере.
Кроме того, пользователь несет ответственность за проверку, чем он использует HTTPS (и что сертификат проверяется без предупреждения)когда они этого ожидают.
Фактический риск переключения с HTTP на HTTPS заключается в том, что вы можете надежно доверять тому, что было сделано до переключения, если вы решите сохранить сеанс.Поток и процесс вашего веб-сайта должны учитывать это.
Например, если ваши пользователи просматривают ваш торговый сайт и добавляют различные товары в корзину, используя HTTP, и вы планируете использовать HTTPS для получения деталей платежа,Вы также должны заставить пользователя подтвердить содержимое своей корзины, используя HTTPS.
Кроме того, при переключении с HTTP на HTTPS может потребоваться повторная аутентификация пользователя и сбросить простой идентификатор сеанса HTTP, еслилюбой.В противном случае злоумышленник может использовать этот файл cookie для перехода в этот раздел HTTPS-сайта и потенциально выдавать себя за законного пользователя.