У меня есть локальный сервер, обслуживающий HTTPS с использованием самозаверяющего сертификата. Это не служит http. Сертификат выдан с cn = host1.subdomain1.domain1. Сервер также доступен под именем host2. Если я открываю https://host2, я получаю предупреждения, но могу определить исключение для сертификата и получить доступ к содержимому серверов. Сервер не возвращает и никогда не возвращал заголовок HSTS. Если я получаю доступ к серверу через https://host1.subdomain1.domain1, Firefox выдает предупреждение HSTS и не допускает исключения. Возможно, что серверы в домене domain1 или subdomain1.domain1 доставили заголовки HSTS. Возможно, они применимы и к поддоменам.
Но: Даже после очистки истории и записей о разрешениях, поведение остается тем же. Итак, откуда берется информация HSTS?