CSR.pluscsr.plus
← Retour aux articles
Dépannage2026-08-15•4 min de lecture

Erreurs de contenu mixte : pages HTTPS chargeant des ressources HTTP

· Équipe CSR.plus

Erreurs de contenu mixte : pages HTTPS chargeant des ressources HTTP
  • •Les navigateurs bloquent les ressources HTTP sur les pages HTTPS pour les protéger des attaques par rétrogradation.
  • •Utilisez la console pour lister chaque URL bloquée, puis corrigez la source : URLs relatives, relatives au protocole ou un en-tête CSP d’upgrade.
  • •L’upgrade-insecure-requests de Content Security Policy peut corriger de nombreuses pages sans éditer le code.
Tout actif
Types bloqués
scripts, iframes, fetch
DevTools
Console
liste chaque requête bloquée
CSP
Correctif une ligne
upgrade-insecure-requests
URLs relatives
Meilleur correctif
chemins // ou relatifs

Comment le contenu mixte fonctionne

Une page servie en HTTPS hérite d’un contexte sécurisé. Toute sous-ressource chargée en HTTP simple — images, CSS, scripts, polices, iframes, fetch/XHR — casse ce contexte. Les navigateurs bloquent entièrement le contenu mixte « actif » (scripts, iframes, fetch) et de plus en plus aussi les images et l’audio. La console consigne chaque URL bloquée avec un message clair.

Trouver chaque occurrence

Ouvrez DevTools > Console, filtrez « Mixed Content » et copiez chaque URL bloquée. Cherchez ensuite dans votre code les références http:// vers ces hôtes. Le correctif le plus robuste est d’utiliser des URLs relatives au protocole (//cdn.example.com/x.js) ou des chemins relatifs simples, pour que le navigateur choisisse automatiquement le bon schéma.

La ligne CSP

Ajoutez l’en-tête Content-Security-Policy: upgrade-insecure-requests pour que le navigateur réécrive les sous-ressources http:// en https:// au lieu de les bloquer. Cela fonctionne pour la plupart des pages statiques. Pour les endpoints http:// codés en dur qui n’offrent pas HTTPS, vous devez modifier le code : il n’y a pas de solution côté client.

FAQ

Pourquoi le site semble cassé mais d’autres navigateurs marchent ?

Les anciens navigateurs ou politiques laxistes peuvent charger du contenu mixte silencieusement. Les navigateurs modernes le bloquent, d’où la différence.

HSTS corrige-t-il le contenu mixte ?

Non. HSTS empêche les chargements HTTP de pages mais ne réécrit pas les ressources http:// embarquées. Utilisez upgrade-insecure-requests ou corrigez les URLs.

UptimeRobot

Surveillez votre SSL et votre disponibilité gratuitement

UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.

Essayez UptimeRobot GRATUITEMENT

Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.

Outils SSL/TLS gratuits

Vérifiez et inspectez vos certificats en quelques secondes.

Articles connexes