La redirection 301 utilisée seule peut subir une attaque de "man in the middle", il est préférable pour ceci d'utiliser aussi le protocole HSTS fait spécialement pour résoudre le problème :
soit en pré-chargeant une liste de site à contacter en https quand aucune visite n'a encore été faite vers un site (https://hstspreload.org/)
soit en disant au serveur d'envoyer l'ordre d'utiliser strictement https quand vous avez déjà visité le site.
# utiliser hsts
Posté par Christophe Turbout . En réponse au journal À quand l'HTTPS par défaut sur LinuxFR ?. Évalué à 10.
La redirection 301 utilisée seule peut subir une attaque de "man in the middle", il est préférable pour ceci d'utiliser aussi le protocole HSTS fait spécialement pour résoudre le problème :
Deux liens disponibles sur le sujet :