上了HTTPS只是及格线:混合内容一招定位 - *
位置: 当前位置: 首页 >

上了HTTPS只是及格线:混合内容一招定位 - *
发布时间:2026-08-28 13:10:02
  |  
阅读量:
字号:
A+ A- A

  一键部署OpenClaw

证书装好了,地址栏有锁了,但浏览器控制台飘着一排黄字:mixed content。页面是HTTPS的,里面的图片、脚本、接口请求还是HTTP明文,等于防盗门装好了窗户开着——中间人照样能篡改这些***,往你页面里塞东西。

定位不用肉眼翻代码,F12控制台每条警告都带着***URL,按图索骥即可。批量排查用命令更快。

# 在源码里全局搜***引用
# 排除掉本身就该是***的(如schema写法)
grep -rn "***://" ./templates/ | grep -v "***s://" \
| grep -v "***://***.w3.org" | head -30

修复按类型分。图片改协议头即可,相对路径最省心。脚本和样式属于被动混合内容,浏览器直接拦截,页面样式崩、功能挂就是这么来的,必须改。接口请求属于主动混合内容,同样被拦,除了改协议头,接口域名如果不同还得配CORS。

# nginx 全站301,老***链接全部升级
server {
listen 80;
server_name yoursite*** ***.yoursite***;
return 301 ***s://$host$request_uri;
}

# 内容里写死的***引用,输出时统一替换
# sub_filter一次搞定存量内容
sub_filter "***://yoursite***" "***s://yoursite***";
sub_filter_once off;

改完在浏览器地址栏的锁图标里看证书详情,控制台清空警告即为彻底干净。再配上前面讲过的HSTS头,浏览器会记住只走HTTPS,混合内容和协议降级从此没有回头路。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
***s证书
上了HTTPS只是及格线:混合内容一招定位 - *