CSR.pluscsr.plus
← Volver a artículos
Solución de problemas2026-08-15•4 min de lectura

Errores de contenido mixto: páginas HTTPS que cargan recursos HTTP

· Equipo de CSR.plus

Errores de contenido mixto: páginas HTTPS que cargan recursos HTTP
  • •Los navegadores bloquean recursos HTTP en páginas HTTPS para protegerlas de ataques de degradación.
  • •Usa la consola del navegador para listar cada URL bloqueada y corrige la fuente: URLs relativas, relativas al protocolo o un header CSP de upgrade.
  • •El upgrade-insecure-requests de Content Security Policy puede corregir muchas páginas sin editar código.
Todo activo
Tipos bloqueados
scripts, iframes, fetch
DevTools
Herramienta de consola
lista cada petición bloqueada
CSP
Fix de una línea
upgrade-insecure-requests
URLs relativas
Mejor fix
rutas // o relativas

Cómo funciona el contenido mixto

Una página servida por HTTPS hereda un contexto seguro. Cualquier subrecurso cargado por HTTP plano — imágenes, CSS, scripts, fuentes, iframes, fetch/XHR — rompe ese contexto. Los navegadores bloquean por completo el contenido mixto «activo» (scripts, iframes, fetch) y cada vez más también imágenes y audio. La consola registra cada URL bloqueada con un mensaje claro.

Encontrar cada aparición

Abre DevTools > Consola, filtra por «Mixed Content» y copia cada URL bloqueada. Luego busca en tu código referencias http:// a esos hosts. El fix más robusto es usar URLs relativas al protocolo (//cdn.example.com/x.js) o rutas relativas simples, para que el navegador elija el esquema correcto automáticamente.

La línea CSP

Añade el header Content-Security-Policy: upgrade-insecure-requests para que el navegador reescriba los subrecursos http:// a https:// en lugar de bloquearlos. Funciona para la mayoría de páginas estáticas. Para endpoints http:// codificados que no ofrecen HTTPS, debes cambiar el código: no hay solución del lado del cliente.

FAQ

¿Por qué el sitio se ve roto pero otros navegadores funcionan?

Los navegadores antiguos o políticas laxas pueden cargar contenido mixto en silencio. Los modernos lo bloquean, por eso el comportamiento difiere.

¿HSTS corrige el contenido mixto?

No. HSTS impide cargas HTTP de páginas, pero no reescribe recursos http:// incrustados. Usa upgrade-insecure-requests o corrige las URLs.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados