Porque é que o Conteúdo Misto Aparece
- URLs
http://fixos deixados de uma migração para HTTPS anterior. Marcação antiga, conteúdo do CMS, ou uma base de dados de URLs de recursos armazenados escritos quando o site ainda funcionava em HTTP simples e nunca atualizados. - Embeds e widgets de terceiros ainda servidos via HTTP. Uma rede de anúncios, um widget de comentários, ou um snippet de analítica antigo que nunca migrou a sua própria entrega para HTTPS.
- URLs de CDN ou de servidor de recursos esquecidos durante uma migração de protocolo. O domínio principal migrou para HTTPS, mas um subdomínio ou um servidor de recursos de terceiros a servir imagens ou fontes não foi atualizado ao mesmo tempo.
- Conteúdo gerado por utilizadores com ligações HTTP coladas. Um utilizador submete conteúdo (uma publicação num fórum, uma avaliação de produto, um campo do CMS) contendo um URL de imagem ou embed
http://que é renderizado tal como está.
Como Identificar Cada Ocorrência
O Scanverra deteta conteúdo misto carregando a sua página num navegador real e capturando a sua atividade de rede real - tanto o Browser Test como a verificação de segurança assinalam qualquer pedido que comece por http:// enquanto a própria página é servida via HTTPS. Por se basear em pedidos de rede reais capturados em vez de uma análise estática do código-fonte HTML, deteta recursos carregados dinamicamente por JavaScript após a renderização da página, não apenas os fixados diretamente na sua marcação.
Como Corrigir
1. Substitua URLs http:// fixos por https://
1<img src="http://cdn.example.com/testimonial-1.jpg" alt="Customer headshot" />1<img src="https://cdn.example.com/testimonial-1.jpg" alt="Customer headshot" />2. Adicione upgrade-insecure-requests como salvaguarda
Esta diretiva CSP diz ao navegador para reescrever automaticamente quaisquer pedidos http:// restantes para https:// antes de os enviar, apanhando URLs que tenha esquecido - embora só funcione se o recurso estiver genuinamente acessível via HTTPS nesse mesmo host:
1Content-Security-Policy: upgrade-insecure-requests3. Audite especificamente embeds de terceiros
Scripts e widgets de terceiros são a fonte mais comum de conteúdo misto que não controla diretamente - verifique a documentação de cada um para um URL de embed HTTPS, e remova qualquer um que não ofereça um.
4. Sanitize ou reescreva o protocolo em conteúdo submetido por utilizadores
Se os utilizadores puderem submeter conteúdo contendo URLs, reescreva http:// para https:// no momento da renderização (ou rejeite a submissão) em vez de renderizar o protocolo que foi colado.
Como o Scanverra Deteta Isto
Tanto o Browser Test do Scanverra como a sua verificação de segurança capturam os pedidos de rede reais da sua página num navegador em tempo real e assinalam qualquer um que comece por http:// numa página servida via HTTPS - uma verificação genuína em tempo de execução contra tráfego real, não uma pesquisa de texto no seu código-fonte.