Клиент видит HTTPS до proxy; приложение может получать HTTP внутри. Нужно корректно выставлять Secure cookies, HSTS на edge, доверять X-Forwarded-Proto только от своего proxy и не принимать клиентский spoof.
Разбор
- Redirect HTTP→HTTPS на edge.
- App:
secure cookie если X-Forwarded-Proto=https от trusted hop.
- Не открывайте app-порт в internet напрямую.
- Сертификаты и OCSP/stapling — зона proxy/CDN.
Итог
Termination требует согласованной схемы trust proxy и security headers на edge.