Тем, что может завестись man-in-the-middle, который нарисует пользователю сайт без всякого HTTPS вообще. В обычном случае пользователь ничего не заметит и начнёт вводить на этом сайте логины-пароли. В случае HSTS - браузер, зная, что на этом сайте используется HSTS, предупредит пользователя.
no subject