Apache / .htaccess
Header always set Strict-Transport-Security \
"max-age=300"Сначала должны работать сертификат, канонический HTTPS и постоянный редирект с HTTP. Самый безопасный вариант — попросить хостинг включить HSTS без preload и без поддоменов.

Добрый день!
На example.com работают HTTPS и редирект с HTTP.
Включите один Strict-Transport-Security.
Начните с небольшого max-age без preload
и includeSubDomains. После проверки увеличьте срок.
Поддомены без согласования не включайте.max-age=300 и проверьте основной сайт.includeSubDomains только после проверки каждого поддомена.Header always set Strict-Transport-Security \
"max-age=300"add_header Strict-Transport-Security \
"max-age=300" always;Не добавляйте HSTS одновременно в CDN, панели, Nginx и .htaccess. Дубликаты могут создать конфликт. Заголовок отправляется только по HTTPS.
Только после длительной проверки основного сайта и всех поддоменов. Для заявки требуются как минимум max-age=31536000, includeSubDomains и preload, но директива сама по себе ещё не добавляет домен в список. Удаление может занять месяцы.
После настройки выполните независимую проверку HSTS.