Mixed content: la pagina è servita in HTTPS ma carica risorse in HTTP – immagini, script, CSS. Il browser reagisce in due modi: blocca il contenuto attivo (script, iframe: troppo pericoloso) e degrada il lucchetto per quello passivo (immagini). Risultato: pagina rotta o avviso "non completamente sicura".
La soluzione è sistematica, non caso per caso:
- correggi gli URL hardcoded
http://nel codice e nel database (nei CMS è quasi sempre lì il problema) - usa URL relativi o
https://espliciti Content-Security-Policy: upgrade-insecure-requestscome rete di sicurezza: il browser riscrive da solo le richieste
Per scovare i residui: la console del browser li elenca tutti, e per i siti statici agssh tratta ogni risorsa non-self come violazione da spiegare.