enlace A veces, las preferencias del usuario (tamaño de fuente, tema, idioma, ...) se establecen y se aplican en el lado del cliente. Este es el caso más común para que no se configuren solo en http.
seguro: Como el sitio / aplicación insiste en HTTPS, no hay ninguna razón para que no use la marca de seguridad. Si el sitio / aplicación necesita ofrecer acceso a través de HTTP y usted necesita que los detalles se transfieran entre contextos encriptados / sin contextos (quizás las preferencias de visualización del usuario nuevamente), entonces debe dejar esto apagado.
Si bien puede parecer que no importa ya que actualmente fuerza el acceso a HTTPS, debe permitir fallas en eso: su aplicación puede volver a implementarse con configuraciones incorrectas o sus usuarios pueden encontrarse sujetos a un MITM (ya sea algo malicioso o una proxy mal configurado) que tiene un efecto similar y, con este indicador, las cosas fallan de manera segura (desde un punto de vista de seguridad) al dejar de trabajar en lugar de trabajar de manera insegura.
General: Como son medidas de seguridad, por pequeñas que parezcan, siempre establezca ambas, a menos que tenga una razón específica para no hacerlo, en lugar de omitir omitirlas a menos que crea que son necesarias.