Коротка відповідь: Mixed content означає, що HTTPS-сторінка досі вантажить частину ресурсів (зображення, скрипти, стилі) через звичайний http://, і браузер їх позначає або блокує. Виправлення — віддавати кожен ресурс через HTTPS: оновіть жорстко прописані URL або перепишіть їх масово в базі/шаблонах.
Огляд
Після встановлення сертифіката сама сторінка шифрується, але її підресурси — не обов’язково. «Активний» mixed content (скрипти, iframe) браузери блокують одразу, а через зображення сторінка позначається як не повністю захищена. Ліки завжди ті самі: зробити внутрішні URL коректними за протоколом.
Що потрібно мати
- Робочий сертифікат (встановити) і доступний HTTPS.
- DevTools браузера — вкладка Console перелічує кожен заблокований
http://URL: це ваш список задач.
Покрокова інструкція
- Відкрийте сайт через
https://, натисніть F12 → Console і зафіксуйте попередження «Mixed Content». - Виправте URL сайту в конфігурації застосунку, щоб він генерував
https://-посилання (для WordPress: Settings → General, обидва поля URL). - Перепишіть старі URL у контенті. Для WordPress:
wp search-replace 'http://example.com' 'https://example.com' --skip-columns=guid
- Віддавайте перевагу відносним шляхам (
/images/logo.png) у шаблонах, щоб проблема не поверталася. - Додайте запобіжник у HTTP-заголовки на час чищення:
Content-Security-Policy: upgrade-insecure-requests
- Перезавантажте з вимкненим кешем і переконайтеся, що замок чистий.
Типові проблеми
- Сторонні вбудови без HTTPS: зовнішній віджет, що працює лише по HTTP, з вашого боку не виправити — замініть його.
- CDN чи кеш сторінок віддає старий HTML: очистьте кеші після search-replace.
- Жорстко прописані URL у темі/плагінах: перегрепайте кодову базу на залишки
http://example.com.
Коли звертатися в підтримку
Mixed content — проблема рівня застосунку, але якщо не впевнені, чи попередження про замок стосується контенту чи самого сертифіката, відкрийте тикет з URL — вкажемо на винуватця.
Часті запитання
Що саме таке mixed content?
Це сторінка, завантажена через HTTPS, яка тягне частину ресурсів (скрипти, стилі, зображення) через незахищений HTTP. Браузери блокують чи позначають такі запити, ламаючи замок, а іноді й сторінку.
Як знайти ресурси, що викликають попередження?
Відкрийте сторінку, натисніть F12 і перегляньте консоль браузера — кожен заблокований чи незахищений URL перелічено там із типом, тож ви отримуєте точний список для виправлення.
Чи повністю вирішує проблему upgrade-insecure-requests?
Це добрий запобіжник: браузери автоматично переписують http:// підресурси на https://. Але базові URL все одно варто виправити, бо старі браузери ігнорують цей заголовок.
Схожі статті
- Як налаштувати редирект з HTTP на HTTPS
- Як налаштувати SSL для WordPress
- Як встановити безкоштовний SSL-сертифікат
Готові почати? Замовити VPS у Cloud2Y →
