¿Qué ocurre en la primera visita, antes de que HSTS esté cacheado?
Sin preloading, el navegador nunca ha visto la cabecera, así que la primera petición todavía puede ir por HTTP y es vulnerable al SSL stripping. La lista de preload de HSTS resuelve esto incluyendo la política dentro del propio navegador, de modo que la aplicación rige desde la primerísima conexión al dominio.