**Activer le module “header” si ce n'est pas fait :

a2enmod headers

ensuite ajouter dans /etc/apache2/sites-enabled/default-ssl ou dans le .htaccess :

<IfModule mod_headers.c>
Header set Strict-Transport-Security "max-age=15552000; includeSubDomains; preload" env=HTTPS
</IfModule>

lien utile :

https://www.justegeek.fr/activer-len-tete-hsts-sur-apache-pour-proteger-son-site-web/
https://hstspreload.org/