Que se passe-t-il lors de la toute première visite, avant que HSTS ne soit mis en cache ?
Sans preloading, le navigateur n'a jamais vu l'en-tête : la première requête peut donc encore passer en HTTP et reste vulnérable au SSL stripping. La liste de preload HSTS résout ce problème en embarquant la politique dans le navigateur lui-même, de sorte que l'application s'impose dès la toute première connexion au domaine.