Mixed content (karışık içerik), HTTPS bir sayfanın http:// üzerinden kaynak (resim, script, stil) yüklemesidir. Tarayıcı bunu güvenlik riski sayar; kilit kaybolur veya kaynak engellenir.
İki tür
- Pasif (resim, video): Genelde yüklenir ama kilidi bozar.
- Aktif (script, iframe, CSS): Tarayıcı engeller; sayfa bozulabilir. En tehlikelisi budur.
Nasıl tespit edilir?
Tarayıcı geliştirici araçları → Console'da "Mixed Content" uyarıları listelenir. Hangi kaynağın http olduğunu tam olarak gösterir.
Çözüm adımları
- Tüm iç bağlantı ve kaynakları https:// (veya protokolsüz
//) yapın. - Veritabanındaki eski
http://URL'lerini toplu güncelleyin (özellikle CMS'lerde). - Üçüncü taraf kaynak https desteklemiyorsa https destekleyen bir alternatifle değiştirin.
CSP ile otomatik yükseltme
Content-Security-Policy: upgrade-insecure-requests
Bu direktif, http kaynak isteklerini tarayıcıya otomatik https'e çevirtir; geçiş döneminde çok işe yarar.
Önleme
HSTS ve tam https zorlaması ile yeni karışık içerik girmesini engelleyin.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz