Técnico

O que é conteúdo misto, e por que compromete o HTTPS?

Ativar o HTTPS é só metade do trabalho se partes da página continuarem a ser carregadas silenciosamente pela ligação antiga e insegura.

O que é

Depois de uma página ser servida de forma segura via HTTPS, tudo o que é carregado nessa página — cada imagem, script, folha de estilo e vídeo incorporado — devia também ser carregado via HTTPS. "Conteúdo misto" é o que acontece quando a página principal é segura, mas um ou mais desses elementos individuais ainda são carregados pelo antigo e não encriptado http://, muitas vezes por causa de um link de imagem antigo ou de um código incorporado que nunca foi atualizado quando o site passou para HTTPS.

Chama-se "misto" porque a página acaba por servir, ao mesmo tempo, uma mistura de ligações seguras e inseguras, o que anula grande parte do propósito de teres mudado para HTTPS.

Por que importa

Os navegadores tratam o conteúdo misto como uma questão de segurança real, não cosmética — muitas vezes bloqueiam silenciosamente o recurso inseguro de sequer carregar (uma imagem ou script simplesmente não aparece), ou mostram um ícone de aviso visível na barra de endereço que anula a confiança que o cadeado devia transmitir. Qualquer um dos dois resultados é pior, aos olhos de um visitante atento à segurança, do que simplesmente não ter HTTPS de todo, porque parece que algo está ativamente avariado ou mal configurado.

Como o conteúdo misto costuma vir de apenas um ou dois links esquecidos no código de uma página (um URL de imagem antigo, um elemento incorporado de terceiros), é também um dos problemas mais fáceis de resolver por completo nesta lista, assim que é encontrado.

Como corrigir

  1. Abre a tua página num navegador e verifica a consola de programador (normalmente aberta com F12 ou botão direito → Inspecionar → separador Consola) à procura de avisos que mencionem "mixed content" ou "conteúdo inseguro".
  2. Cada aviso vai identificar o recurso específico (um URL de imagem, script ou folha de estilo) que ainda está a carregar via http://.
  3. Atualiza cada um desses URLs para começar com https:// — a maioria dos recursos está disponível via HTTPS, mesmo que o link específico na tua página não tenha sido atualizado.
  4. Para elementos incorporados de terceiros (vídeos, widgets, anúncios) que só fornecem uma versão em http://, verifica se o fornecedor disponibiliza antes um código de incorporação em HTTPS.
  5. Recarrega a página e volta a verificar a consola para confirmar que os avisos desapareceram.

Veja se o seu próprio site tem este problema

O Launch Readiness analisa o seu site em busca deste e de mais ~50 problemas antes do lançamento, em segundos — grátis, sem registo.

Fazer uma análise grátis