Você está certo de que é melhor ter o cabeçalho HSTS Strict-Transport-Security em todos os lugares para garantir que um cliente o obtenha, mesmo se sub.example.com for acessado antes de example.com ou se as informações HSTS em cache tiverem expirado.
O includeSubDomains flag afeta todos os subdomínios de onde ele está presente. Isso significa que includeSubDomains on sub.example.com entra em vigor em *.sub.example.com em vez de *.example.com . (Isso é natural, pois seria ruim se, por exemplo, example.co.uk pudesse afetar *.co.uk .)
-
Se você não usar
sub.sub.example.com, poderá deixar o cabeçalhoStrict-Transport-Securityde seus subdomínios sem este sinalizador. -
subA.example.comnão pode protegersubB.example.com.