Оказывается, фича эта существует уже очень давно. С 2017го года как минимум. Но реально столкнулся с ней я только сейчас. И то, не у себя на работе, а друзья показали странное. Вкратце, WEB-сервер может сказать браузеру в специальном HTTP-заголовке: "Ходи ко мне только по HTTPS". Это называется HSTS : HTTP Strict Transport Security. Про это я знал. Но ещё вместе с браузерами поставляется hard-coded список всевозможных доменов, который говорит им (браузерам) куда надо идти по HTTPS с самого начала (с самого первого запроса). То есть, даже если пользователь вобьёт в строку поиска " http://блаблабла ", браузер всё равно включит HTTPS. Это называется " HSTS Preload List ". Забавно, но в этот список теоретически могут вносить свои домены все желающие. Изменения попадут на компы пользователей вместе со следующей версией браузера. В нём уже присутствуют некоторые TLD (но не все). Проверить, перечислен ли тот или иной домен в этом самом Preload List можно, например, вот так (смотри скриншот) при помощи браузера Google Chrome / Chromium. Почему я вообще про это всё вспомнил? Некоторые когда-то давно заиспользовали в своих локальных сетях домены типа "блабла.dev", "блабла.app", "блабла.office". В те далёкие времена таких доменов не существовало и всё было нормально. А потом они превратились в TLD и попали в HSTS Preload List. И если какой-нибудь внутренний HTTP-сервер, который их обслуживает, не умеет в SSL/TLS, то пользователи внезапно потеряют доступ к данному ресурсу после очередного обновления браузера. Я долго гуглил на тему "можно ли отключить HSTS Preload List". Ничего не нашёл. Похоже, что нельзя. Получается, что остается только два варианта. Слезать с TLD-домена на что-нибудь одобренное IETF -ом для внутреннего использования: ".intranet", ".internal", ".private", ".corp", ".home", ".lan", ".test" и так далее. Прикручивать к WEB-серверу TLS. Всем послушных браузеров и правильно настроенных WEB-серверов.