a2enmod headers
ensuite ajouter dans /etc/apache2/sites-enabled/default-ssl ou dans le .htaccess :
Header set Strict-Transport-Security "max-age=15552000; includeSubDomains; preload" env=HTTPS
lien utile :
https://www.justegeek.fr/activer-len-tete-hsts-sur-apache-pour-proteger-son-site-web/\\
https://hstspreload.org/