yfeldblum абсолютно правильно. Отключить его и заставить Chrome забыть заголовок может быть проблемой.
Вот что я положил в свой config / application.rb
config.middleware.insert_before(Rack::Lock, Rack::SSL, hsts: false, exclude: proc { |env|
!env['PATH_INFO'].start_with?('/manage')
})
** примечание A: hsts: false является критическим битом
** примечание B: я использую 1.9, поэтому мой синтаксис хеша может отличаться от вашего.
Кроме того, мне пришлось открыть этот URL в Chrome chrome: // net-internals / # hsts и удалить домены, для которых был установлен этот заголовок.
К счастью, это не дошло до производства, потому что Rack :: SSL устанавливает очень длинный срок действия для этого заголовка.