In Ruhe erklärt
Tippst du eine Adresse ohne https:// ein oder folgst einem alten Link, versuchen heutige Browser meist zuerst die verschlüsselte Fassung — scheitert das, weichen sie aber auf die unverschlüsselte aus. Wer das Netz kontrolliert, etwa in einem fremden WLAN, kann genau dieses Scheitern herbeiführen oder eine Umleitung abfangen und die Verbindung unverschlüsselt weiterführen.
HSTS schließt diese Lücke für jeden späteren Besuch. Die Website sendet über eine verschlüsselte Verbindung die Zeile Strict-Transport-Security mit einer Laufzeit, dem max-age. So lange baut der Browser zu dieser Website nur noch verschlüsselte Verbindungen auf, und bei einem Zertifikatsfehler lässt er sich nicht mehr zum Weiterklicken überreden.
Das gilt für den ganzen Hostnamen mit allen Unterseiten. Mit dem Zusatz includeSubDomains gilt es auch für alle Subdomains, bei example.org also etwa für shop.example.org. Als Laufzeit ist ein Jahr üblich, also 31536000 Sekunden; eingeführt wird sie am besten in Stufen, etwa über 5 Minuten, eine Woche und einen Monat.