No creo que sea obligatório. Tengo apps en facebook y vi que permiten diferenciarlo, es decir, cuando entra desde http muestra tu http y desde https muestra tu sitio en https.
Si quieres que tu app esté en
https://apps.facebook.com/forosdelweb si deberás ponerlo. Si no lo defines, sacará la versión http lanzando así el navegador el aviso de que la conexión está cifrada, pero algunos recursos no.