ข้อผิดพลาดเนื้อหาผสม: หน้า HTTPS โหลดทรัพยากร HTTP
· ทีม CSR.plus

- •เบราว์เซอร์บล็อกทรัพยากร HTTP บนหน้า HTTPS เพื่อป้องกันการโจมตีแบบลดระดับ
- •ใช้คอนโซลเบราว์เซอร์เพื่อแสดง URL ที่ถูกบล็อกทั้งหมด แล้วแก้ที่ต้นทาง: URL แบบสัมพัทธ์ แบบสัมพัทธ์โปรโตคอล หรือส่วนหัว CSP อัปเกรด
- •upgrade-insecure-requests ของ Content Security Policy แก้หลายหน้าได้โดยไม่ต้องแก้โค้ด
เนื้อหาผสมทำงานอย่างไร
หน้าที่ให้บริการผ่าน HTTPS สืบทอดบริบทปลอดภัย ทรัพยากรย่อยใดก็ตามที่โหลดผ่าน HTTP ธรรมดา — รูปภาพ CSS สคริปต์ ฟอนต์ iframe fetch/XHR — ทำลายบริบทนั้น เบราว์เซอร์บล็อกเนื้อหาผสม "แอ็กทีฟ" (สคริปต์ iframe fetch) ทั้งหมด และเข้มงวดกับรูปภาพและเสียงมากขึ้น คอนโซลบันทึก URL ที่ถูกบล็อกทุกอันพร้อมข้อความชัดเจน
ค้นหาทุกตำแหน่ง
เปิด DevTools > คอนโซล กรอง "Mixed Content" และคัดลอก URL ที่ถูกบล็อกทุกอัน จากนั้นค้นหาในโค้ดของคุณถึงการอ้างอิง http:// ไปยังโฮสต์เหล่านั้น การแก้ที่แข็งแกร่งที่สุดคือใช้ URL แบบสัมพัทธ์โปรโตคอล (//cdn.example.com/x.js) หรือเส้นทางสัมพัทธ์ธรรมดา เพื่อให้เบราว์เซอร์เลือกสคีมาที่ถูกต้องโดยอัตโนมัติ
CSP หนึ่งบรรทัด
เพิ่มส่วนหัว Content-Security-Policy: upgrade-insecure-requests เพื่อให้เบราว์เซอร์เขียนทรัพยากร http:// ใหม่เป็น https:// แทนการบล็อก ใช้ได้กับหน้าคงที่ส่วนใหญ่ สำหรับจุดสิ้นสุด http:// ที่ฝังตายตัวซึ่งไม่มี HTTPS ต้องแก้โค้ด — ไม่มีทางออกฝั่งไคลเอนต์
FAQ
ทำไมเว็บดูเสียแต่เบราว์เซอร์อื่นทำงาน?
เบราว์เซอร์เก่าหรือนโยบายหลวมอาจโหลดเนื้อหาผสมอย่างเงียบ ๆ เบราว์เซอร์สมัยใหม่บล็อกมัน จึงมีพฤติกรรมต่างกัน
HSTS แก้เนื้อหาผสมได้ไหม?
ไม่ได้ HSTS ป้องกันการโหลดหน้า HTTP แต่ไม่เขียนทรัพยากร http:// ที่ฝังไว้ใหม่ ใช้ upgrade-insecure-requests หรือแก้ URL
UptimeRobot
ตรวจสอบ SSL และความพร้อมใช้งานฟรี
UptimeRobot เฝ้าดูใบรับรองและ endpoint ของคุณตลอด 24 ชั่วโมง — 50 จุดตรวจในแผนฟรี
ลิงก์พันธมิตร — เราอาจได้รับค่าคอมมิชชันโดยไม่มีค่าใช้จ่ายเพิ่มเติมกับคุณ
เครื่องมือ SSL/TLS ฟรี
ตรวจสอบใบรับรองของคุณในไม่กี่วินาที