Tenemos un sitio web www.example.com con un certificado para el dominio www.example.com, también tenemos HSTS habilitado. Los Laboratorios SSL de Qualys ( enlace ) confirmaron que HSTS se ha habilitado.
Me di cuenta de que si accede a enlace (que recibe el servicio del mismo servidor web), encontrará un error de certificado, que es Es de esperar, ya que no hay ningún certificado para test.example.com cargado en el servidor web. Sin embargo, me he dado cuenta de que puede hacer clic en los errores del certificado y, a continuación, se sirve el contenido web.
Para mí este es un comportamiento inesperado. Pensé que una de las ideas centrales de HSTS es que no se puede hacer clic en los errores de certificado. De Wikipedia: "Si no se puede garantizar la seguridad de la conexión (por ejemplo, el certificado TLS del servidor no es confiable), muestre un mensaje de error y no permita que el usuario acceda a la aplicación web".
Esto sucedió con Firefox 59.0.2 (32 bits) y Chrome (65.0.3325.146 (64 bits)).
Mi pregunta: ¿Por qué un navegador permitiría a un usuario hacer clic en los errores de certificado en un sitio web donde HSTS está habilitado?