O que é
Depois de uma página ser servida de forma segura via HTTPS, tudo o que é carregado nessa página — cada imagem, script, folha de estilo e vídeo incorporado — devia também ser carregado via HTTPS. "Conteúdo misto" é o que acontece quando a página principal é segura, mas um ou mais desses elementos individuais ainda são carregados pelo antigo e não encriptado http://, muitas vezes por causa de um link de imagem antigo ou de um código incorporado que nunca foi atualizado quando o site passou para HTTPS.
Chama-se "misto" porque a página acaba por servir, ao mesmo tempo, uma mistura de ligações seguras e inseguras, o que anula grande parte do propósito de teres mudado para HTTPS.
Por que importa
Os navegadores tratam o conteúdo misto como uma questão de segurança real, não cosmética — muitas vezes bloqueiam silenciosamente o recurso inseguro de sequer carregar (uma imagem ou script simplesmente não aparece), ou mostram um ícone de aviso visível na barra de endereço que anula a confiança que o cadeado devia transmitir. Qualquer um dos dois resultados é pior, aos olhos de um visitante atento à segurança, do que simplesmente não ter HTTPS de todo, porque parece que algo está ativamente avariado ou mal configurado.
Como o conteúdo misto costuma vir de apenas um ou dois links esquecidos no código de uma página (um URL de imagem antigo, um elemento incorporado de terceiros), é também um dos problemas mais fáceis de resolver por completo nesta lista, assim que é encontrado.
Como corrigir
- Abre a tua página num navegador e verifica a consola de programador (normalmente aberta com
F12ou botão direito → Inspecionar → separador Consola) à procura de avisos que mencionem "mixed content" ou "conteúdo inseguro". - Cada aviso vai identificar o recurso específico (um URL de imagem, script ou folha de estilo) que ainda está a carregar via
http://. - Atualiza cada um desses URLs para começar com
https://— a maioria dos recursos está disponível via HTTPS, mesmo que o link específico na tua página não tenha sido atualizado. - Para elementos incorporados de terceiros (vídeos, widgets, anúncios) que só fornecem uma versão em
http://, verifica se o fornecedor disponibiliza antes um código de incorporação em HTTPS. - Recarrega a página e volta a verificar a consola para confirmar que os avisos desapareceram.