Technisch

Wat is mixed content, en waarom ondermijnt het HTTPS?

HTTPS inschakelen is maar het halve werk als delen van de pagina nog steeds stilletjes via de oude, onveilige verbinding worden geladen.

Wat het is

Zodra een pagina veilig via HTTPS wordt geserveerd, hoort ook alles wat op die pagina wordt geladen β€” elke afbeelding, elk script, elk stijlblad en elke ingesloten video β€” via HTTPS te laden. "Mixed content" is wat er gebeurt wanneer de hoofdpagina veilig is, maar een of meer van die afzonderlijke onderdelen nog steeds via het oude, onversleutelde http:// wordt geladen β€” vaak door een oude afbeeldingslink of embed-code die nooit is bijgewerkt toen de site naar HTTPS overstapte.

Het heet "gemengd" omdat de pagina uiteindelijk tegelijkertijd een mix van veilige en onveilige verbindingen serveert, wat een groot deel van het doel van de overstap naar HTTPS teniet doet.

Waarom het belangrijk is

Browsers behandelen mixed content als een echt beveiligingsprobleem, niet als iets cosmetisch β€” ze blokkeren vaak stilletjes het laden van de onveilige bron helemaal (waardoor een afbeelding of script simpelweg niet verschijnt), of tonen een zichtbaar waarschuwingsicoon in de adresbalk dat het vertrouwen tenietdoet dat het hangslotje juist moest bieden. Beide uitkomsten zijn in de ogen van een veiligheidsbewuste bezoeker erger dan helemaal geen HTTPS hebben, omdat het lijkt alsof iets actief kapot is of half geconfigureerd.

Omdat mixed content meestal afkomstig is van slechts een of twee over het hoofd geziene links diep in de code van een pagina (een oude afbeeldings-URL, een embed van derden), is het ook een van de makkelijker volledig op te lossen problemen in deze lijst, zodra het eenmaal is gevonden.

Hoe je het oplost

  1. Open je pagina in een browser en controleer de ontwikkelaarsconsole (meestal te openen met F12 of rechtsklik β†’ Inspecteren β†’ tabblad Console) op waarschuwingen die "mixed content" of "onveilige inhoud" noemen.
  2. Elke waarschuwing benoemt de specifieke bron (een afbeeldings-, script- of stijlblad-URL) die nog via http:// laadt.
  3. Werk elk van die URL's bij zodat ze met https:// beginnen β€” de meeste bronnen zijn ook via HTTPS beschikbaar, ook als de specifieke link op je pagina niet is bijgewerkt.
  4. Controleer bij embeds van derden (video's, widgets, advertenties) die alleen een http://-versie leveren, of de aanbieder in plaats daarvan een HTTPS-embedcode aanbiedt.
  5. Herlaad de pagina en controleer de console opnieuw om te bevestigen dat de waarschuwingen verdwenen zijn.

Controleer of jouw eigen website dit probleem heeft

Launch Readiness scant je website in enkele seconden op dit en ~50 andere problemen vΓ³Γ³r de lancering β€” gratis, zonder registratie.

Start een gratis controle