CSR.pluscsr.plus
← Назад к статьям
Устранение неполадок2026-08-15•4 мин чтения

Ошибки смешанного содержимого: HTTPS-страницы загружают HTTP-ресурсы

· Команда CSR.plus

Ошибки смешанного содержимого: HTTPS-страницы загружают HTTP-ресурсы
  • •Браузеры блокируют HTTP-ресурсы на HTTPS-страницах, защищая их от атак понижения версии.
  • •Используйте консоль браузера, чтобы перечислить каждый заблокированный URL, и исправьте источник: относительные URL, протокол-относительные URL или CSP-заголовок upgrade.
  • •upgrade-insecure-requests из Content Security Policy может исправить многие страницы без правки кода.
Весь активный
Блокируемые типы
скрипты, iframe, fetch
DevTools
Консоль
список каждого заблокированного запроса
CSP
Однострочный fix
upgrade-insecure-requests
Относительные URL
Лучший fix
// или относительные пути

Как работает смешанное содержимое

Страница, отдаваемая по HTTPS, наследует безопасный контекст. Любой субресурс, загружаемый по чистому HTTP — изображения, CSS, скрипты, шрифты, iframe, fetch/XHR — ломает этот контекст. Браузеры полностью блокируют «активное» смешанное содержимое (скрипты, iframe, fetch) и всё чаще также изображения и аудио. Консоль логирует каждый заблокированный URL с понятным сообщением.

Найти каждое вхождение

Откройте DevTools > Консоль, отфильтруйте «Mixed Content» и скопируйте каждый заблокированный URL. Затем найдите в коде http://-ссылки на эти хосты. Самый надёжный fix — протокол-относительные URL (//cdn.example.com/x.js) или простые относительные пути, чтобы браузер сам выбирал корректную схему.

Однострочник CSP

Добавьте заголовок Content-Security-Policy: upgrade-insecure-requests, чтобы браузер переписывал http://-субресурсы на https:// вместо блокировки. Это работает для большинства статических страниц. Для захардкоженных http:// API-эндпоинтов без HTTPS нужно менять код — клиентского обхода нет.

FAQ

Почему сайт выглядит сломанным, а другие браузеры работают?

Старые браузеры или мягкие политики могут молча загружать смешанное содержимое. Современные блокируют его — отсюда разница.

Исправляет ли HSTS смешанное содержимое?

Нет. HSTS предотвращает загрузку HTTP-страниц, но не переписывает встроенные http://-ресурсы. Используйте upgrade-insecure-requests или исправьте URL.

UptimeRobot

Следите за SSL и аптаймом бесплатно

UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.

Попробовать UptimeRobot БЕСПЛАТНО

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Бесплатные SSL/TLS инструменты

Проверяйте сертификаты за секунды.

Похожие статьи