HSTS указывает браузеру ходить на хост только по HTTPS заданное время, снижая риск SSL-stripping и случайного plaintext при первом/повторном заходе (после первого успешного HTTPS).
Разбор
max-age, опционально includeSubDomains, preload.
- Включайте только когда HTTPS стабилен на всех нужных хостах.
- Ошибка конфигурации + preload сложно откатить.
- HSTS — браузерная политика, не замена редиректа на сервере.
Итог
HSTS закрепляет HTTPS в браузере и бьёт по SSL-strip сценариям.