HTTP Strict Transport Security (HSTS) es una característica muy útil para prevenir OWASP a9 violaciónes y ataques como SSLStrip que intenta evitar que el cliente realice una conexión segura. Sin embargo, esta tecnología no se encuentra en versiones anteriores de navegadores web (lo más notable es que sea IE). En junio de 2015 Microsoft finalmente agregó soporte para HTTP Strict Transport Security a IE 11 en Windows 7, 8.1 y 10. Microsoft Edge también lo admite. Ambos realizarán la precarga de HSTS para los sitios que están en la lista de precarga de Chromium. Sin embargo, no todos los usuarios utilizan los últimos navegadores web.
Entonces, ¿cómo protege a los usuarios con navegadores que no admiten HSTS? ¿Cuál es el "mejor" nivel de seguridad de transporte que puede proporcionar una aplicación web a pesar de que sirve contenido a un cliente inseguro?
(Grita a Tylerl por plantear esta pregunta)