12. User Agent Implementation Advice (User Agent 实现建议)
UA 应把 HSTS state 存储为持久数据, 并在过期时间到达时移除. 存储模型要能区分 host 自身 policy 和由父域 includeSubDomains 继承的 policy.
对 Known HSTS Host, UA 不应向用户提供绕过 TLS 错误的直接方式. 这包括 certificate trust failure, expired certificate, hostname mismatch 和其他 secure transport warning.
UA 可提供本地策略或预加载列表, 在首次访问前就把某些 host 视为 Known HSTS Host. 这种机制可以缓解 bootstrap MITM vulnerability, 但列表维护和撤销需要谨慎设计.
UA 应在隐私模式, profile 隔离, 清除站点数据和企业策略等场景中明确定义 HSTS state 的生命周期. 实现还应避免通过 HSTS state 造成不必要的跨上下文跟踪.