故障排除2026-08-15•4 分钟阅读
混合内容错误:HTTPS 页面加载 HTTP 资源
· CSR.plus 团队

- •浏览器会阻止 HTTPS 页面上的 HTTP 资源,以保护页面免受降级攻击。
- •使用浏览器控制台列出每个被阻止的 URL,然后修复来源:相对 URL、协议相对 URL 或 CSP 升级头。
- •Content Security Policy 的 upgrade-insecure-requests 可以在不改代码的情况下修复许多页面。
全部主动
被阻止类型
脚本、iframe、fetch
DevTools
控制台工具
列出每个被阻止的请求
CSP
一行修复
upgrade-insecure-requests
相对 URL
最佳修复
// 或 //host 路径
混合内容如何工作
通过 HTTPS 提供的页面继承安全上下文。任何通过纯 HTTP 加载的子资源——图片、CSS、脚本、字体、iframe、fetch/XHR——都会破坏该上下文。浏览器会完全阻止"主动"混合内容(脚本、iframe、fetch),并且越来越严格地阻止图片和音频。浏览器控制台会记录每个被阻止的 URL 并给出清晰消息。
查找每个出现位置
打开 DevTools > 控制台,过滤 "Mixed Content",复制每个被阻止的 URL。然后在代码库中搜索指向这些主机的 http:// 引用。最稳健的修复是使用协议相对 URL(//cdn.example.com/x.js)或普通相对路径,让浏览器自动选择正确的协议。
CSP 一行修复
添加响应头 Content-Security-Policy: upgrade-insecure-requests,告诉浏览器把 http:// 子资源重写为 https:// 而不是阻止。这对大多数静态页面有效。对于硬编码且不提供 HTTPS 的 http:// API 端点,必须修改代码——没有客户端变通方案。
FAQ
为什么其他浏览器正常而我的坏了?
旧浏览器或宽松策略可能静默加载混合内容。现代浏览器会阻止它,这就是行为不同的原因。
HSTS 能修复混合内容吗?
不能。HSTS 阻止 HTTP 页面加载,但不会重写内嵌的 http:// 资源。请使用 upgrade-insecure-requests 或修复 URL。
UptimeRobot
免费监控你的 SSL 与在线状态
UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。
联盟链接——你无需多付任何费用,我们可能获得佣金。
免费 SSL/TLS 工具
数秒内验证并检查你的证书。