CSR.pluscsr.plus
← Zurück zu Artikeln
Fehlerbehebung2026-08-15•4 Min. Lesezeit

Mixed-Content-Fehler: HTTPS-Seiten laden HTTP-Ressourcen

· CSR.plus Team

Mixed-Content-Fehler: HTTPS-Seiten laden HTTP-Ressourcen
  • •Browser blockieren HTTP-Ressourcen auf HTTPS-Seiten, um die Seite vor Downgrade-Angriffen zu schützen.
  • •Nutzen Sie die Browser-Konsole, um jede blockierte URL zu finden, und korrigieren Sie die Quelle: relative URLs, protokollrelative URLs oder einen CSP-Upgrade-Header.
  • •Das upgrade-insecure-requests der Content Security Policy kann viele Seiten ohne Codeänderung reparieren.
Alle aktiv
Blockierte Typen
Skripte, iframes, fetch
DevTools
Konsole
listet jede blockierte Anfrage
CSP
Ein-Zeilen-Fix
upgrade-insecure-requests
Relative URLs
Bester Fix
//- oder relative Pfade

Wie Mixed Content funktioniert

Eine über HTTPS ausgelieferte Seite erbt einen sicheren Kontext. Jede über reines HTTP geladene Subresource — Bilder, CSS, Skripte, Schriften, iframes, fetch/XHR — bricht diesen Kontext. Browser blockieren „aktiven" Mixed Content (Skripte, iframes, fetch) vollständig und zunehmend auch Bilder und Audio. Die Konsole protokolliert jede blockierte URL mit klarer Meldung.

Jedes Vorkommen finden

Öffnen Sie DevTools > Konsole, filtern Sie nach „Mixed Content" und kopieren Sie jede blockierte URL. Suchen Sie dann im Code nach http://-Referenzen auf diese Hosts. Der robusteste Fix sind protokollrelative URLs (//cdn.example.com/x.js) oder einfache relative Pfade, damit der Browser das richtige Schema automatisch wählt.

Der CSP-Einzeiler

Fügen Sie den Header Content-Security-Policy: upgrade-insecure-requests hinzu, damit der Browser http://-Subressourcen nach https:// umschreibt statt sie zu blockieren. Das funktioniert für die meisten statischen Seiten. Für hartkodierte http://-API-Endpunkte ohne HTTPS müssen Sie den Code ändern — es gibt keine Client-Lösung.

FAQ

Warum sieht die Seite kaputt aus, aber andere Browser funktionieren?

Ältere Browser oder lockere Richtlinien laden Mixed Content möglicherweise still. Moderne Browser blockieren ihn, daher der Unterschied.

Behebt HSTS Mixed Content?

Nein. HSTS verhindert HTTP-Seitenladungen, schreibt aber eingebettete http://-Ressourcen nicht um. Nutzen Sie upgrade-insecure-requests oder korrigieren Sie die URLs.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel