Erreurs de contenu mixte : pages HTTPS chargeant des ressources HTTP
· Équipe CSR.plus

- •Les navigateurs bloquent les ressources HTTP sur les pages HTTPS pour les protéger des attaques par rétrogradation.
- •Utilisez la console pour lister chaque URL bloquée, puis corrigez la source : URLs relatives, relatives au protocole ou un en-tête CSP d’upgrade.
- •L’upgrade-insecure-requests de Content Security Policy peut corriger de nombreuses pages sans éditer le code.
Comment le contenu mixte fonctionne
Une page servie en HTTPS hérite d’un contexte sécurisé. Toute sous-ressource chargée en HTTP simple — images, CSS, scripts, polices, iframes, fetch/XHR — casse ce contexte. Les navigateurs bloquent entièrement le contenu mixte « actif » (scripts, iframes, fetch) et de plus en plus aussi les images et l’audio. La console consigne chaque URL bloquée avec un message clair.
Trouver chaque occurrence
Ouvrez DevTools > Console, filtrez « Mixed Content » et copiez chaque URL bloquée. Cherchez ensuite dans votre code les références http:// vers ces hôtes. Le correctif le plus robuste est d’utiliser des URLs relatives au protocole (//cdn.example.com/x.js) ou des chemins relatifs simples, pour que le navigateur choisisse automatiquement le bon schéma.
La ligne CSP
Ajoutez l’en-tête Content-Security-Policy: upgrade-insecure-requests pour que le navigateur réécrive les sous-ressources http:// en https:// au lieu de les bloquer. Cela fonctionne pour la plupart des pages statiques. Pour les endpoints http:// codés en dur qui n’offrent pas HTTPS, vous devez modifier le code : il n’y a pas de solution côté client.
FAQ
Pourquoi le site semble cassé mais d’autres navigateurs marchent ?
Les anciens navigateurs ou politiques laxistes peuvent charger du contenu mixte silencieusement. Les navigateurs modernes le bloquent, d’où la différence.
HSTS corrige-t-il le contenu mixte ?
Non. HSTS empêche les chargements HTTP de pages mais ne réécrit pas les ressources http:// embarquées. Utilisez upgrade-insecure-requests ou corrigez les URLs.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.