摘自
https://segmentfault.com/a/1190000022316260
https://www.isthnew.com/archives/how-to-use-hsts.html
那就是这个302重定向可能会被劫持篡改
使用HSTS (HTTP Strict Transport Security) 来使浏览器强制用HTTPS来访问网站,而且速度比301重定向快得多也安全的多。
响应头
https://example.com/ 的响应头含有Strict-Transport-Security: max-age=31536000; includeSubDomains。这意味着两点:
在接下来的一年(即31536000秒)中,浏览器只要向example.com或其子域名发送HTTP请求时,必须采用HTTPS来发起连接。比如,用户点击超链接或在地址栏输入 http://www.example.com/ ,浏览器应当自动将 http 转写成 https,然后直接向 https://www.example.com/ 发送请求。
在接下来的一年中,如果 example.com 服务器发送的TLS证书无效,用户不能忽略浏览器警告继续访问网站。