Para outras pessoas que estão vendo um problema semelhante, talvez o seu navegador ainda não tenha acessado o site por HTTPS. Tente acessá-lo por HTTPS e, em seguida, novamente por HTTP. Se a HSTS for implementada corretamente, essa última solicitação deverá falhar. MDN explica bem :
Note: The
Strict-Transport-Securityheader is ignored by the browser when your site is accessed usingHTTP; this is because an attacker may interceptHTTPconnections and inject the header or remove it. When your site is accessed overHTTPSwith no certificate errors, the browser knows your site isHTTPScapable and will honor theStrict-Transport-Securityheader.