Você está certo de que é melhor ter o cabeçalho HSTS Strict-Transport-Security
em todos os lugares para garantir que um cliente o obtenha, mesmo se sub.example.com
for acessado antes de example.com
ou se as informações HSTS em cache tiverem expirado.
O includeSubDomains
flag afeta todos os subdomínios de onde ele está presente. Isso significa que includeSubDomains
on sub.example.com
entra em vigor em *.sub.example.com
em vez de *.example.com
. (Isso é natural, pois seria ruim se, por exemplo, example.co.uk
pudesse afetar *.co.uk
.)
-
Se você não usar
sub.sub.example.com
, poderá deixar o cabeçalhoStrict-Transport-Security
de seus subdomínios sem este sinalizador. -
subA.example.com
não pode protegersubB.example.com
.