O que acontece na primeira visita, antes de o HSTS ser armazenado em cache?
Sem o preload, o navegador nunca viu o cabeçalho, então a primeira requisição ainda pode ir por HTTP e fica vulnerável ao SSL stripping. A lista de preload do HSTS resolve isso ao embarcar a política dentro do próprio navegador, de modo que a imposição vale desde a primeira conexão de todas ao domínio.