HSTS (HTTP Strict Transport Security) 는 강제로 HTTPS 를 적용하는 방법입니다.
일반적으로 사용하는 302 리디렉션으로 HTTP에서 HTTPS로 보내는 과정도 결국 이동이기 때문에 보안 취약점이 될 수 있습니다
add_header Strict–Transport–Security “max-age=63072000; includeSubdomains; preload”;브라우저에 해당 기능을 설정할 시간을 지정합니다. 우리가 따로 갱신할 필요는 없습니다.
max-age는 2년을 뜻합니다. 일반적인 SSL 인증서의 최대 시간이 1년이니 충분한 설정값입니다.includeSubdomains 는 서브도메인 영역을 전부 확장하여 적용함을 의미합니다preload 는 HSTS 적용을 클라이언트 > preload로 이루어지는 것을 의미합니다.htaccess 파일에 위의 코드를 추가하면 적용이 됩니다.

적용이 되었는지 보려면 Mozilla Observatory 혹은 Analyse your HTTP 에서 확인할 수도 있습니다