CSR.pluscsr.plus
← Torna agli articoli
Risoluzione problemi2026-08-15•4 min di lettura

Errori di contenuto misto: pagine HTTPS che caricano risorse HTTP

· Team di CSR.plus

Errori di contenuto misto: pagine HTTPS che caricano risorse HTTP
  • •I browser bloccano le risorse HTTP sulle pagine HTTPS per proteggerle dagli attacchi di downgrade.
  • •Usa la console del browser per elencare ogni URL bloccata, poi correggi la fonte: URL relative, relative al protocollo o un header CSP di upgrade.
  • •L’upgrade-insecure-requests della Content Security Policy può correggere molte pagine senza modificare il codice.
Tutto attivo
Tipi bloccati
script, iframe, fetch
DevTools
Console
elenca ogni richiesta bloccata
CSP
Fix una riga
upgrade-insecure-requests
URL relative
Miglior fix
percorsi // o relativi

Come funziona il contenuto misto

Una pagina servita su HTTPS eredita un contesto sicuro. Qualsiasi sotto-risorsa caricata su HTTP semplice — immagini, CSS, script, font, iframe, fetch/XHR — rompe quel contesto. I browser bloccano completamente il contenuto misto «attivo» (script, iframe, fetch) e sempre più anche immagini e audio. La console registra ogni URL bloccata con un messaggio chiaro.

Trovare ogni occorrenza

Apri DevTools > Console, filtra per «Mixed Content» e copia ogni URL bloccata. Poi cerca nel tuo codice i riferimenti http:// a quegli host. Il fix più robusto è usare URL relative al protocollo (//cdn.example.com/x.js) o semplici percorsi relativi, così il browser sceglie automaticamente lo schema corretto.

La riga CSP

Aggiungi l’header Content-Security-Policy: upgrade-insecure-requests per far riscrivere al browser le sotto-risorse http:// in https:// invece di bloccarle. Funziona per la maggior parte delle pagine statiche. Per gli endpoint http:// hardcoded che non offrono HTTPS devi modificare il codice: non c’è soluzione lato client.

FAQ

Perché il sito sembra rotto ma altri browser funzionano?

I browser vecchi o le policy permissive possono caricare contenuto misto in silenzio. I browser moderni lo bloccano, da qui la differenza.

HSTS corregge il contenuto misto?

No. HSTS impedisce i caricamenti HTTP di pagine ma non riscrive le risorse http:// incorporate. Usa upgrade-insecure-requests o correggi le URL.

UptimeRobot

Monitora SSL e uptime gratuitamente

UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.

Prova UptimeRobot GRATIS

Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.

Strumenti SSL/TLS gratuiti

Verifica e ispeziona i tuoi certificati in pochi secondi.

Articoli correlati