Jak to działa
Nawet jeśli strona ma poprawny certyfikat SSL, użytkownik może przypadkowo wpisać stary adres z prefiksem `http://`. HSTS to nagłówek wysyłany przez serwer, który informuje przeglądarkę, że przez określony czas (zazwyczaj od roku do 2 lat) powinna automatycznie zamieniać każde żądanie HTTP na HTTPS, zanim w ogóle połączy się z serwerem.
Dlaczego przekierowanie 301 nie wystarczy
Zwykłe przekierowanie 301 jest podatne na ataki typu Man-in-the-Middle. Pomiędzy wysłaniem żądania HTTP a zwrotem 301, atakujący może przechwycić ruch. HSTS eliminuje ten wektor ataku na poziomie przeglądarki.
Lista HSTS Preload
Google prowadzi specjalną listę domen (HSTS Preload List) wszytą bezpośrednio w kod źródłowy głównych przeglądarek. Domeny znajdujące się na tej liście nigdy nie połączą się przez nieszyfrowane HTTP - nawet przy pierwszej w historii wizycie użytkownika.