Derriere reverse proxy, Laravel voyait les requetes en http et generait des URLs d'assets http:// sur une page https:// (bloque par le navigateur). Trust des headers X-Forwarded-* + forceScheme quand APP_URL est en https.