أخطاء المحتوى المختلط: صفحات HTTPS تحمّل موارد HTTP
· فريق CSR.plus

- •تحجب المتصفحات موارد HTTP على صفحات HTTPS لحماية الصفحة من هجمات خفض الإصدار.
- •استخدم وحدة تحكم المتصفح لسرد كل عنوان محظور ثم أصلح المصدر: عناوين نسبية أو نسبية للبروتوكول أو ترويسة CSP للترقية.
- •يمكن أن يصلح upgrade-insecure-requests من سياسة أمان المحتوى صفحات كثيرة دون تعديل الكود.
كيف يعمل المحتوى المختلط
الصفحة المقدمة عبر HTTPS ترث سياقاً آمناً. أي مورد فرعي يُحمَّل عبر HTTP عادي — صور أو CSS أو نصوص أو خطوط أو iframe أو fetch/XHR — يكسر هذا السياق. تحجب المتصفحات المحتوى المختلط «النشط» (النصوص وiframe وfetch) بالكامل، وتشدد على الصور والصوت أيضاً. تسجل وحدة التحكم كل عنوان محظور برسالة واضحة.
العثور على كل موضع
افتح DevTools > وحدة التحكم وفلتر على «Mixed Content» وانسخ كل عنوان محظور. ثم ابحث في الكود عن مراجع http:// لتلك المضيفات. الإصلاح الأكثر متانة هو استخدام عناوين نسبية للبروتوكول (//cdn.example.com/x.js) أو مسارات نسبية بسيطة، ليجعل المتصفح يختار المخطط الصحيح تلقائياً.
سطر CSP
أضف الترويسة Content-Security-Policy: upgrade-insecure-requests ليُعيد المتصفح كتابة موارد http:// الفرعية إلى https:// بدلاً من حجبها. ينجح هذا في معظم الصفحات الثابتة. لنقاط النهاية http:// المثبتة في الكود التي لا توفر HTTPS، يجب تعديل الكود — لا يوجد حل من جانب العميل.
FAQ
لماذا يبدو الموقع مكسوراً بينما تعمل متصفحات أخرى؟
قد تحمّل المتصفحات القديمة أو السياسات المتساهلة المحتوى المختلط بصمت. المتصفحات الحديثة تحجبه، ومن هنا الاختلاف.
هل يصلح HSTS المحتوى المختلط؟
لا. يمنع HSTS تحميل صفحات HTTP لكنه لا يعيد كتابة موارد http:// المضمنة. استخدم upgrade-insecure-requests أو أصلح العناوين.
UptimeRobot
راقب SSL وحالة التشغيل مجاناً
يراقب UptimeRobot شهاداتك ونقاط الاتصال على مدار الساعة — 50 مراقباً في الخطة المجانية.
رابط تسويق بالعمولة — قد نحصل على عمولة دون أي تكلفة إضافية عليك.
أدوات SSL/TLS المجانية
تحقق وافحص شهاداتك في ثوانٍ.