有拉萨做企业的朋友问我:证书明明装了,怎么还提示不安全?我的答案是:多半是混合内容在作怪,页面里还有http的资源,浏览器就不放心。装了锁不等于锁好了。
装了https还报警,混合内容在作怪
证书装了,页面里却还有 http 的图片、脚本、链接,浏览器就会判为“混合内容”,照样标不安全。这不是证书的问题,是页面资源没换干净。
拉萨网站处理混合内容,把全站资源统一到 https:图片、CSS、JS、外链,一个都不能漏。用浏览器控制台筛一遍,问题一目了然。
SSL 这事不大,但影响感知很直接。地址栏一个锁,用户心里就踏实一分,花小钱把信任补上,值。
拉萨企业做 https,别装了就不管。续期提醒、资源统一、定期自检,三样做到位,才不会哪天突然打不开。
SSL 这事不大,但影响感知很直接。地址栏一个锁,用户心里就踏实一分,花小钱把信任补上,值。
什么是混合内容
主页面是https,里面却引用了http的图片、脚本、样式。只要有一处http,浏览器就可能报警或拦住。这种问题很隐蔽,肉眼看不出来。
怎么排查
打开浏览器控制台,会列出被拦的http资源。逐个改成https,或者换成站内的相对地址。排查一次,就知道问题出在哪几张图或哪个脚本。
- 图片、字体、样式表里的http链接
- 外部引用的脚本和统计代码
- 写死的绝对地址最容易漏
改完记得复测
改完别急着收工,用不同浏览器各开一次。有些缓存会让你误以为好了,清缓存再看。确保那个小锁真正出现。
混合内容的常见疑问
为什么装了证书还报警?
页面里还有http资源,浏览器认为整体不安全,所以报警。
怎么快速找到问题资源?
打开开发者工具的控制台,被拦的http资源都会列出来。
外部资源是http怎么办?
尽量换成支持https的,或用镜像、代理到自家https域名下。
把锁真正锁好
拉萨网站上了https还报警,多查混合内容这一处。把http资源全换成https,安全小锁才真的亮。你要在拉萨,自己排查不明白,找信服无限拉萨团队帮你过一遍。