Когда вы регистрируете приложение Facebook, вы указываете HTTP и HTTPS URL для вашего холста и вкладки.Так что Facebook может делать и то, и другое.
Кроме того, если кто-то открывает ваше приложение по HTTP, ничто не мешает вам перенаправить на HTTPS внутри iframe.
Это просто веб-сайт внутри iframe, не намногочем это.