Karışık içeriği (HTTPS sayfada http kaynak) tek tek temizlemek zaman alır; CSP (Content-Security-Policy) ile hem geçişi kolaylaştırır hem de yenisinin girmesini kalıcı engelleyebilirsiniz.
1. upgrade-insecure-requests
Bu direktif, sayfadaki tüm http kaynak isteklerini tarayıcıya otomatik https'e çevirtir. Geçiş döneminde çok işe yarar:
Content-Security-Policy: upgrade-insecure-requests
2. block-all-mixed-content
Daha katı: kalan tüm karışık içerik isteklerini engeller (yükseltmeyi denemek yerine):
Content-Security-Policy: block-all-mixed-content
Hangisini kullanmalı?
- Geçiş sırasında:
upgrade-insecure-requests— siteyi kırmadan http'yi https'e çevirir. - Geçiş bittiğinde: Kaynakların tamamı https ise, yeni karışık içeriği yakalamak için katı politika + izleme.
Kalıcı önleme
CSP'yi report-uri/report-to ile birlikte kullanın; bir geliştirici yanlışlıkla http kaynak eklerse rapor gelir ve düzeltirsiniz.
HSTS ile tamamlayın
HSTS, sitenizin http sürümüne erişimi baştan engeller; CSP ile birlikte HTTPS bütünlüğünü sağlar.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz