Qué es
Una vez que una página se sirve de forma segura por HTTPS, se supone que todo lo que carga en esa página — cada imagen, script, hoja de estilos y vídeo incrustado — también debería cargar por HTTPS. El "contenido mixto" es lo que ocurre cuando la página principal es segura pero una o más de esas piezas individuales se sigue cargando por el antiguo http:// sin cifrar, a menudo por un enlace de imagen antiguo o un código de inserción que nunca se actualizó cuando la web pasó a HTTPS.
Se llama "mixto" porque la página acaba sirviendo a la vez una mezcla de conexiones seguras e inseguras, lo que anula buena parte del propósito de haber pasado a HTTPS.
En qué afecta
Los navegadores tratan el contenido mixto como un problema de seguridad real, no cosmético — a menudo bloquean silenciosamente que el recurso inseguro llegue a cargar (así que una imagen o un script simplemente no aparece), o muestran un icono de aviso visible en la barra de direcciones que deshace la confianza que se suponía que daba el candado. Cualquiera de los dos resultados es peor, a ojos de un visitante con conciencia de seguridad, que directamente no tener HTTPS, porque parece que algo está activamente roto o mal configurado.
Como el contenido mixto suele venir de solo uno o dos enlaces olvidados enterrados en el código de una página (una URL de imagen antigua, un widget de terceros), también es uno de los problemas más fáciles de resolver por completo de toda esta lista una vez que se encuentra.
Cómo solucionarlo
- Abre tu página en un navegador y revisa la consola de desarrollador (normalmente se abre con
F12o clic derecho → Inspeccionar → pestaña Consola) buscando avisos que mencionen "contenido mixto" o "insecure content". - Cada aviso indicará el recurso concreto (una URL de imagen, script o hoja de estilos) que se sigue cargando por
http://. - Actualiza cada una de esas URLs para que empiecen por
https://en su lugar — la mayoría de recursos están disponibles por HTTPS aunque el enlace concreto de tu página no se actualizara. - Para las inserciones de terceros (vídeos, widgets, anuncios) que solo ofrecen una versión
http://, comprueba si el proveedor tiene también un código de inserción en HTTPS. - Recarga la página y vuelve a revisar la consola para confirmar que los avisos han desaparecido.