Cuprins
Context
Browserele moderne impun ca site-urile web să încarce toate resursele (pagini, imagini, scripturi, stiluri) printr-o conexiune HTTPS securizată. Chiar dacă este instalat un certificat SSL valid, browserul poate afișa în continuare un avertisment sau un lacăt lipsă/gri dacă unele elemente sunt încărcate prin HTTP.
Această problemă este cunoscută sub denumirea de conținut mixt.
Acest lucru nu înseamnă neapărat că certificatul SSL este invalid, ci că anumite părți ale site-ului web nu sunt complet securizate.
Diagnosticare
După adăugarea unui site web în panoul mybox, se generează și se aplică automat un certificat SSL gratuit Let’s Encrypt. Dacă acesta este activ, site-ul web ar trebui să se încarce în mod normal prin HTTPS, fără probleme.
Cu toate acestea, este posibil să observați în continuare:
- o pictogramă de avertizare în browser
- un lacăt galben sau lipsă
- un mesaj care indică faptul că conexiunea nu este complet sigură
Pentru a diagnostica problema:
1. Verificați starea SSL în browser
Faceți clic pe pictograma lacătului sau a avertismentului din bara de adrese a browserului pentru a verifica detaliile certificatului.
2. Deschideți instrumentele pentru dezvoltatori
Faceți clic dreapta pe pagină și selectați Inspectare.
3. Verificați fila "Consolă"
Accesați fila Consolă.
Este posibil să vedeți avertismente privind resursele încărcate prin http:// în loc de https://. Acestea indică probleme legate de conținutul mixt.
Exemple frecvente:
- imagini încărcate prin HTTP
- scripturi sau fișiere CSS care utilizează linkuri nesigure
- resurse externe care nu acceptă HTTPS
4. Identificați resursele afectate
Consola va afișa fișierele sau adresele URL care cauzează problema. Acestea trebuie corectate manual sau prin setările CMS.
Cum se remediază problemele legate de conținutul mixt
Soluția depinde de modul în care este construit site-ul dvs.
Site-uri web bazate pe HTML
Dacă site-ul dvs. web este construit manual (fără un CMS):
- Verificați codul sursă
- Înlocuiți toate linkurile
http://cuhttps://acolo unde este posibil - Asigurați-vă că toate resursele externe acceptă HTTPS
Pentru a impune utilizarea HTTPS la nivelul întregului site, puteți adăuga următoarea regulă în fișierul .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Site-uri WordPress
Pentru site-urile bazate pe WordPress, cea mai simplă soluție este utilizarea unui plugin care remediază automat adresele URL nesigure ale resurselor.
Plugin recomandat
Instalați Really Simple SSL
Pași de instalare:
- În panoul de control WordPress, accesați:
Pluginuri → Adăugați unul nou - Căutați:
Really Simple SSL - Faceți clic pe Instalați acum
- După instalare, faceți clic pe Activare
În majoritatea cazurilor, setările implicite sunt suficiente pentru a rezolva problemele legate de conținutul mixt prin rescrierea adreselor URL ale resurselor în format HTTPS.
Implicații practice
- Certificatul SSL poate fi valabil chiar dacă simbolul lacătului nu este complet verde
- Conținutul mixt este cauzat de resursele site-ului web, nu de certificatul în sine
- Remedierea necesită actualizarea referințelor HTTP din cod sau din setările CMS
- Browserele pot stoca rezultatele în cache, astfel încât modificările s-ar putea să nu apară imediat
Rezumat
Conținutul mixt apare atunci când un site web încărcat prin HTTPS include resurse încărcate prin HTTP. Chiar și cu un certificat SSL valid, acest lucru împiedică browserele să afișeze un lacăt care să indice securitate completă. Problema se rezolvă asigurându-vă că toate resursele site-ului web sunt încărcate prin HTTPS.