Site, Strict-Transport-Security başlığını HTTPS üzerinden saniye cinsinden bir max-age değeriyle gönderir. Tarayıcı o andan itibaren bu süre boyunca siteye giden her http:// bağlantısını hiçbir şey göndermeden önce https:// olarak yeniden yazar ve kullanıcının sertifika hatalarını atlayıp devam etmesine izin vermez. includeSubDomains kuralı bütün alt alan adlarına yayar.
İlk ziyaret yine de korumasızdır, çünkü tarayıcı başlığı henüz görmemiştir. Bu boşluğu ön yükleme (preload) listesi kapatır: başlığı uzun bir max-age, includeSubDomains ve preload ifadesiyle gönderen alan adları, tarayıcıların içine gömülü bir listeye eklenmek üzere başvurabilir. .app ve .dev gibi bazı uzantılar bütünüyle bu listededir.
HSTS'i açmak kolay, kapatmak yavaştır. Tarayıcılar uzun bir max-age değerini önbelleğe aldıktan ya da alan adı ön yükleme listesine girdikten sonra, iç sistemler ve eski sunucular dâhil her alt alan adının geçerli bir sertifikayla HTTPS üzerinden çalışması gerekir. Kısa bir max-age ile başlayın, bütün alt alan adlarını kontrol edin, sonra süreyi artırın. Başlık düz HTTP üzerinden gönderildiğinde dikkate alınmaz.
Örnek
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload