HSTS (Strict-Transport-Security) è l'header con cui un sito dice al browser: "parlami solo in HTTPS per i prossimi N mesi" – da quel momento il browser riscrive da solo ogni tentativo HTTP e rifiuta le connessioni con certificati invalidi, senza offrire il click "procedi comunque". Chiude i downgrade attack e i MITM da primo accesso.
Resta però scoperto proprio il primissimo accesso (il browser non ha ancora visto l'header): lo risolve la preload list – l'elenco compilato dentro Chrome/Firefox/Safari dei domini da trattare HTTPS-only da sempre. Ci si iscrive su hstspreload.org con max-age lungo, includeSubDomains e preload.
Attenzione: il preload è quasi irreversibile (uscire dalla lista richiede mesi) e includeSubDomains vincola tutti i sottodomini, anche quel vecchio servizio interno solo-HTTP. Verifica che l'header ci sia e sia sensato: DomainMate lo controlla di mestiere.