Effectivement, ce qui est prévu dans le brouillon de la spec1, c'est que quand une requête HTTP est reçue par un moyen de transport non-sécurisé (cas de la classique URL http://..., le serveur devrait répondre par un 301 (redirect) qui donne l'adresse https en retour.
(Ce n'est pas une obligation, car il y a des problématiques de sécurité liées à ce genre de méthode, cf. la note dans la spec.)
Par contre, le serveur ne doit pas donner l'en-tête Strict-Transport-Security dans une réponse HTTP non-sécurisée.
[^] # Re: Certificat auto-signé
Posté par Boa Treize (site web personnel) . En réponse à la dépêche HSTS arrive dans Firefox 4. Évalué à 1.
(Ce n'est pas une obligation, car il y a des problématiques de sécurité liées à ce genre de méthode, cf. la note dans la spec.)
Par contre, le serveur ne doit pas donner l'en-tête Strict-Transport-Security dans une réponse HTTP non-sécurisée.
1 http://tools.ietf.org/html/draft-hodges-strict-transport-sec(...)