SSL и HTTPS

Смешанный контент: почему сайт с SSL всё равно «не защищён»

Смешанный контент возникает, когда защищённая HTTPS-страница подгружает часть элементов — картинки, скрипты, шрифты — по незащищённому протоколу HTTP. Из-за этого браузер перестаёт считать соединение полностью безопасным, даже если сертификат установлен правильно и не просрочен.

Что такое смешанный контент и почему браузер ругается, если SSL уже установлен?

Представьте, что вы заперли дверь на надёжный замок, но окно оставили открытым нараспашку. Примерно так работает смешанный контент: сама страница загружается по защищённому каналу HTTPS, а вот отдельные её элементы — изображение, скрипт, iframe, шрифт — приходят с адреса, начинающегося на http://. Получается «дырка» в защите, и браузер честно об этом сообщает.

Такая ситуация называется mixed content. Технически SSL-сертификат работает исправно, шифрует основной канал связи, но часть ресурсов на странице этим шифрованием не защищена. Браузер видит несоответствие и либо предупреждает пользователя, либо вовсе блокирует загрузку опасных элементов.

Как понять, что на сайте есть смешанный контент?

Самый простой способ — открыть сайт и посмотреть на адресную строку. Вместо привычного зелёного или серого замочка может появиться значок предупреждения, надпись «Не защищено» или перечёркнутый замок. В некоторых браузерах вместо HTTPS в адресе показывается «Не полностью безопасно».

Чтобы найти конкретные проблемные элементы, стоит открыть инструменты разработчика (обычно клавиша F12) и перейти на вкладку консоли. Там браузер обычно перечисляет все ресурсы, которые загружаются по HTTP, с указанием точного адреса файла. Это самый быстрый способ понять, что именно нужно исправить.

Чем опасен смешанный контент для сайта и посетителей?

Незащищённые элементы — это потенциальная лазейка для злоумышленников. Через них можно подменить содержимое страницы, внедрить вредоносный скрипт или перехватить часть данных, если пользователь находится, например, в общественной сети Wi-Fi. Поэтому браузеры относятся к смешанному контенту серьёзно и часть таких ресурсов просто блокируют, даже не спрашивая пользователя.

Кроме прямой угрозы безопасности, есть и репутационные потери. Предупреждение «Не защищено» пугает посетителей — многие сразу закрывают вкладку, не разбираясь, в чём именно дело. Для интернет-магазина или сайта с формами это прямая потеря клиентов и заявок. А поисковые системы учитывают полноценный переход на HTTPS при ранжировании сайтов — ещё в 2014 году Google официально подтвердил, что защищённое соединение стало одним из факторов ранжирования.

Активный и пассивный смешанный контент — в чём разница?

Не все виды смешанного контента одинаково опасны, и браузеры делят его на две категории.

  • Пассивный смешанный контент — это, как правило, изображения, видео или аудио, загруженные по HTTP. Их подмена менее опасна, потому что они не выполняют код, но браузер всё равно может показать предупреждение о неполной защите.
  • Активный смешанный контент — это скрипты, стили, iframe-фреймы, шрифты, то есть элементы, которые способны выполнять код или менять поведение страницы. Такие ресурсы современные браузеры блокируют автоматически, не дожидаясь действий пользователя, потому что через них проще всего внедрить вредоносный код.

Именно активный смешанный контент чаще всего портит внешний вид сайта: если браузер заблокировал стили или скрипт, страница может выглядеть «сломанной» — съехавшая вёрстка, неработающие кнопки, пропавшие изображения.

Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.

Откуда берётся смешанный контент — самые частые причины

Обычно проблема появляется не потому, что кто-то специально вставил незащищённую ссылку, а из-за старых настроек и забытых мелочей. Вот самые распространённые источники:

  • Сайт переехал с HTTP на HTTPS, но в базе данных, в тексте статей или в настройках темы остались абсолютные ссылки на изображения и файлы со старым протоколом.
  • Подключённые внешние сервисы — счётчики аналитики, виджеты соцсетей, шрифты, карты — используют жёстко прописанный адрес с http:// вместо протокола, который автоматически подстраивается под текущую страницу.
  • Устаревшие плагины или шаблоны для CMS, которые изначально писались без учёта HTTPS и до сих пор ссылаются на ресурсы старым способом.
  • Ручные правки кода, когда разработчик по невнимательности скопировал ссылку из старой версии сайта.

Как исправить смешанный контент на сайте

Хорошая новость: в большинстве случаев проблема решается без глубокого программирования. Порядок действий обычно такой:

  • Найти все незащищённые ресурсы через консоль разработчика в браузере — там браузер сам подсвечивает проблемные адреса.
  • Заменить в коде и в базе данных ссылки с http:// на https://, если ресурс на самом деле поддерживает защищённое соединение — а сегодня его поддерживают почти все сервисы.
  • Использовать так называемые протокольно-независимые ссылки, которые начинаются с двух слэшей без указания протокола: браузер сам подставит нужный вариант в зависимости от того, как открыта сама страница.
  • Для сайтов на популярных CMS часто существуют специальные плагины или инструменты массовой замены ссылок в базе данных — это ускоряет процесс, если проблемных адресов много.
  • После правок обязательно перепроверить сайт: открыть все ключевые страницы и убедиться, что предупреждение о смешанном контенте исчезло.

Можно ли сделать так, чтобы проблема не повторялась

Да, и лучше всего предотвращать смешанный контент на уровне настроек сервера, а не искать его вручную каждый раз. Один из надёжных способов — настроить заголовок, который автоматически заставляет браузер загружать любые ресурсы страницы только по защищённому протоколу, даже если в коде где-то случайно осталась ссылка на http. Это снимает часть головной боли с администратора сайта.

Также полезно взять за правило: при добавлении любых новых виджетов, скриптов или изображений сразу проверять, что ссылка ведёт на https-адрес. И регулярно, хотя бы раз в несколько месяцев, заглядывать в консоль разработчика на ключевых страницах сайта — небольшая привычка экономит немало нервов в будущем.

Как «Клауд АйСи» помогает с SSL и HTTPS

Если разбираться со смешанным контентом и настройками сертификата самостоятельно нет времени или опыта, эту часть работы можно передать на аутсорс. В «Клауд АйСи» можно арендовать сервер с уже настроенным SSL-сертификатом и корректно сконфигурированным HTTPS, а специалисты платформы помогают довести протокол до состояния, когда браузер показывает полноценный зелёный замок без каких-либо предупреждений. Это особенно удобно для бизнеса, который хочет получить рабочий защищённый сайт без погружения в технические детали.

Сайт, домен и сервисы — в Клауд АйСи

Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.

Частые вопросы

Смешанный контент — это опасно для посетителей сайта?

Да, особенно активный смешанный контент вроде скриптов и стилей: через незащищённый канал злоумышленник теоретически может подменить содержимое или внедрить вредоносный код, поэтому браузеры блокируют такие элементы автоматически.

Почему браузер показывает предупреждение, хотя SSL-сертификат на сайте установлен и действует?

Сертификат защищает только основной канал связи страницы. Если отдельные элементы — картинки, скрипты, шрифты — загружаются по старому протоколу HTTP, браузер фиксирует это несоответствие и предупреждает пользователя.

Как быстрее всего найти смешанный контент на своём сайте?

Откройте инструменты разработчика в браузере (клавиша F12) и посмотрите вкладку консоли — там браузер сам перечисляет все ресурсы, загруженные по HTTP, с указанием их адресов.

Может ли смешанный контент повлиять на позиции сайта в поиске?

Косвенно да: поисковые системы учитывают полноценный переход на HTTPS при ранжировании, а предупреждения о небезопасном соединении отпугивают посетителей и повышают процент отказов, что также негативно сказывается на сайте.