HSTS diz ao navegador: "deste domínio, só HTTPS para sempre". É a defesa contra downgrade de segurança e é o primeiro header que um auditor olha.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
preload antes de confirmar consistência total de HTTPS (o preload é permanente)A primeiríssima visita é a janela de risco: sem HSTS, um atacante com acesso à rede pode forçar HTTP ("foi mal, o site só aceita HTTP"). Por isso HSTS precisa ser persistente e ampla — e por isso os erros de max-age importam tanto.
O reconpp checa presença, max-age e includeSubDomains automaticamente:
reconpp -u https://seu-site.com -f md -o relatorio.md
Auditoria completa na loja.