Mixed Content
Также: Смешанный контент
Mixed Content — это ситуация, когда HTTPS-страница подгружает ресурсы по незащищённому HTTP: картинки, скрипты, стили. Браузер предупреждает о небезопасности или блокирует такие ресурсы.
Как работает
Смешанный контент возникает, когда сама страница открыта по HTTPS, но внутри неё ссылки на ресурсы ведут на http://. Соединение со страницей защищено, а вот отдельные картинки, стили, скрипты или шрифты едут по открытому каналу, который можно перехватить и подменить.
<!-- страница по https, а ресурс по http -->
<img src="http://example.com/logo.png">
<script src="http://example.com/widget.js"></script>
Браузеры делят смешанный контент на два типа. Активный — скрипты, стили, iframe — блокируется по умолчанию, потому что через него можно подменить поведение страницы. Пассивный — картинки, видео, аудио — обычно грузится, но браузер убирает значок замка и показывает предупреждение «Небезопасно». Решение простое: заменить http:// на https:// или на относительные пути.
Почему важно для SEO
Смешанный контент — типичная болезнь после переезда сайта на HTTPS, когда протокол сменили, а внутренние ссылки на ресурсы остались старыми. Заблокированный активный контент ломает вёрстку и функциональность: не подгрузился скрипт — отвалилась галерея или форма. Для пользователя это выглядит как поломанная страница, что бьёт по поведенческим.
Значок «Не защищено» вместо замка снижает доверие, особенно на страницах с формами и оплатой. Прямого штрафа за смешанный контент поисковики не накладывают, но связка «плохие поведенческие плюс частично незащищённая страница» работает против сайта. Тема тесно связана с HTTPS: полноценно защищённой страница считается только когда все её ресурсы тоже идут по https. Битые из-за блокировки ресурсы иногда пересекаются с проблемой broken-links.
Смешанный контент коварен тем, что накапливается незаметно. Разработчик проверяет несколько ключевых страниц, видит замок и считает переезд завершённым, а http-ссылки остаются в старых статьях, в описаниях товаров, в подключённых сторонних виджетах. Всплывают они позже — когда пользователь открывает именно такую страницу. Чтобы отлавливать проблему на потоке, настраивают отчёты Content-Security-Policy: браузер сам сообщает на указанный адрес о каждой попытке загрузить ресурс по незащищённому каналу, и список проблемных URL собирается по реальным визитам.
Проверим весь сайт?
Пара минут — и увидите отчёт по каждой странице.
Проверить сайтЧастые ошибки
- После переезда на HTTPS внутренние ссылки на картинки и скрипты остались с
http://. - Подключены сторонние виджеты и счётчики, отдающиеся только по http.
- В базе данных CMS абсолютные http-адреса в текстах статей и товарных описаниях.
- Фоновые изображения в CSS прописаны через
http://. - Не настроен заголовок
Content-Security-Policy: upgrade-insecure-requests, который автоматически поднимает ресурсы до https.
Как проверить
Откройте DevTools → Console: браузер выводит предупреждения и ошибки о смешанном контенте с точным адресом проблемного ресурса. Вкладка Security покажет, защищена ли страница полностью. В адресной строке отсутствие замка на HTTPS-странице — первый сигнал. Инструмент проверки URL в Search Console тоже отмечает проблемы с загрузкой ресурсов.
SEO Crawler при обходе проверяет протокол подключаемых ресурсов и подсвечивает страницы, где на HTTPS подгружается контент по http. Это помогает найти все URL со смешанным контентом разом, а не отлавливать их вручную по одному.
Вывод
Mixed Content — частый хвост после переезда на HTTPS, из-за которого ломается вёрстка и пропадает значок безопасности. Замените все внутренние ссылки на ресурсы на https или относительные пути, почистите http-адреса в базе CMS и включите upgrade-insecure-requests. Полноценный HTTPS — это когда защищена не только страница, но и всё, что она грузит.
Проверим весь сайт?
Пара минут — и увидите отчёт по каждой странице.
Проверить сайт