Karışık İçerik Denetleyicisi
HTTPS sayfası içinde yüklenen http:// kaynaklarını algılar.
Bir site HTTPS’e taşındıktan sonra hâlâ http://... adresine işaret eden başıboş <img>, <script>, <link> veya <iframe> etiketleri yeşil kilidi bozar ve modern tarayıcılarda çoğu zaman hiç yüklenmez. Bir URL girin; bu denetleyici sayfayı yükler, her alt kaynağı (görseller, stil sayfaları, betikler, yazı tipleri, iframe’ler, video, ses) inceler ve düz HTTP üzerinden sunulan her şeyi listeler; böylece kullanıcılar “tam olarak güvenli değil” uyarısıyla karşılaşmadan önce bunları düzeltebilirsiniz.
Tarama nasıl çalışır?
-
1
Bir URL girin
HTTPS URL'si. Tarayıcı tek bir yönlendirme adımını izler.
-
2
Sayfa getirilir
HTML, her alt kaynak referansı için ayrıştırılır.
-
3
Her referans sınıflandırılır
HTTPS, HTTP veya protokole göreli (`//cdn...`).
-
4
Türe göre gruplanmış rapor
Aktif ve pasif içerik, önem sıralamasıyla birlikte.
Aktif ve pasif karışık içerik
Tarayıcılar iki sınıfı farklı şekilde ele alır:
- Aktif karışık içerik (betikler, iframe’ler, stil sayfaları, XHR/fetch, worker’lar, WebSocket). Modern tarayıcılar tarafından tamamen engellenir. Şunları içerir:
<script>,<link rel="stylesheet">,<iframe>,fetch(),XMLHttpRequest,importScripts(). - Pasif karışık içerik (görseller, video, ses posterleri). Yüklenir ama işaretlenir, kilit kaybolur ve URL çubuğunda bir uyarı görünür. Şunları içerir:
<img>,<audio>,<video>, formlarınactionhedefleri.
Neden önemli?
- Güven. Bozuk bir kilit, bunu fark eden kullanıcılara “bu site güvenli değil” mesajını verir.
- İşlevsellik. Engellenen aktif içerik, betiklerin çalışmadığı ve stil sayfalarının uygulanmadığı anlamına gelir, sayfalar bozuk görünür.
- SEO. Google, HTTPS sayfalarını tercih eder; bozuk HTTPS sinyalleri sıralamalara dolaylı olarak zarar verir.
- Uyumluluk. PCI DSS ve diğer birçok uyumluluk çerçevesi, işlem sayfaları için karışık içerik olmadan HTTPS gerektirir.
Yaygın kaynaklar
| Kaynak | Tipik çözüm |
|---|---|
| HTTP üzerinden eski CDN | Alan adını HTTPS CDN’ye taşıyın |
| YouTube / Vimeo’nun eski gömme kodu | Gömmeyi güncel sürüme güncelleyin |
| Reklam ağı betik URL’leri | HTTPS sürümünü kullanın (yıllardır mevcut) |
| Üçüncü taraf yazı tipleri ve haritalar | http://fonts.googleapis.com → https:// olarak değiştirin |
| Sosyal düğme widget’ları | Güncel widget kodunu kullanın |
| Kullanıcıların oluşturduğu görsel URL’leri | Kaydederken yeniden yazın; gösterirken proxy ile yükleyin |
| Blog gönderilerindeki sabit kodlu URL’ler | Veritabanında toplu bul-değiştir |
Düzeltme stratejileri
- Protokole göreli URL’ler (
//cdn.example.com/a.js). Geçerli sayfanın protokolüyle yüklenir. Çoğu CDN için güvenlidir ama kullanımdan kaldırılmıştır, açıkhttps://...tercih edin. - Kaynakta yeniden yazın. Şablonlarınızı ve içeriğinizi
https://kullanacak şekilde güncelleyin. Kod tabanını bir düzenli ifadeyle tarayın:http://(?!localhost). - Content Security Policy yükseltmesi.
Content-Security-Policy: upgrade-insecure-requests, tarayıcıya HTTP kaynak URL’lerini sessizce HTTPS’e yeniden yazmasını söyler. Her URL’yi denetleyemeyen siteler için en iyisidir. <meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">satır içi eşdeğeridir.- Yalnızca HTTP olan kaynakları proxy’leyin, üst kaynağın gerçekten HTTPS uç noktası yoksa (bugün nadir) kendi HTTPS kaynağınız üzerinden geçirin.
Denetleyicinin bulduğu şeyler
<img>,<script>,<link>,<iframe>,<video>,<audio>,<source>içinde referans verilen tüm dış URL’ler.- Formların
actionöznitelikleri. <style>bloklarındaki satır içi CSSurl(...)referansları.- JavaScript ile enjekte edilen kaynakları taramaz, bunlar çalışma zamanında eklenir ve tarayıcı tarafında denetim gerektirir (Chrome DevTools’taki Sorunlar paneli bunları yakalar).
Sık Sorulan Sorular
Kısmen. upgrade-insecure-requests CSP başlığı veya meta etiketi, tarayıcılara HTTP alt kaynak URL’lerini otomatik olarak HTTPS’e yeniden yazmalarını söyler. Sunucu HTTPS’i desteklediğinde çalışır; üst kaynak yalnızca HTTP ise yeniden yazma başarısız olur.
Hayır. Yalnızca statik HTML’de referans verilen kaynaklar. Çalışma zamanında <img> öğeleri oluşturan betikler görünmez. Chrome DevTools’un Sorunlar paneli bunları tarayıcıda yakalar.
HTTPS sayfalarında karışık içeriğe karşı güvenlidirler (HTTPS’i devralırlar). Ancak yalnızca HTTP olan iç araçlarda veya arşivlenmiş sayfalarda bozulurlar ve kullanımdan kaldırılmışlardır. Açık https:// tercih edin.
Tarayıcı önbelleği. Düzeltmeyi doğrulamak için sabit yenileme yapın (Ctrl+Shift+R / Cmd+Shift+R) veya gizli pencerede test edin. CSP raporları ve konsol uyarıları geçerli durumu gösterir.
Sunucu tarafındaki bir getirici, sayfayı analiz için alır. URL’nin kendisi istek dışında saklanmaz.
İlgili Araçlar
Meta Açıklaması Uzunluk Denetleyicisi
Meta açıklamayı karakter ve tahmini piksel cinsinden ölçün, editoryal ölçütlerle karşılaştırın ve masaüstü ile mobil düzen örneklerini inceleyin.
HTTP Güvenlik Başlık Kontrolcüsü
HTTP yanıt başlıklarını yapıştırın; HSTS, CSP, clickjacking, MIME, referrer ve cross-origin ilkelerini tarayıcıda inceleyin.
XML Site Haritası Doğrulayıcı
Site haritası XML kodunu tarayıcıda ayrıştırma hataları, eksik konumlar, yinelenen URL'ler ve yaygın alan değerleri açısından kontrol edin.
Google SERP Simülatörü
Mobil ve masaüstü için karakter sınırlarıyla yaklaşık bir Google tarzı snippet inceleyin. Taslağınız bu tarayıcı oturumunda kalır.
FAQ Şeması Oluşturucu
Soru-cevap çiftlerinden FAQPage JSON-LD işaretlemesi oluşturun ve sayfanızı Google'ın zengin sonuçlarına ve yanıt kutusuna aday hâle getirin.
Dış Bağlantı Çıkarıcı
Ham HTML yapıştırın, isteğe bağlı olarak bir temel URL belirleyin ve kod içindeki tüm harici http/https bağlantılarının temiz, kopyasız bir listesini bağlantı denetimleri ve SEO incelemeleri için alın.
Araç diğer dillerde mevcuttur
- Sprawdzanie mieszanej treści [PL]
- เครื่องมือตรวจสอบเนื้อหาผสม [TH]
- Mixed Content Checker [ID]
- Mixed-Content-Prüfer [DE]
- Verificador de Contenido Mixto [ES]
- Verificador de Conteúdo Misturado [PT]
- Kontroll av blandat innehåll [SV]
- 混合コンテンツチェッカー [JA]
- Trình kiểm tra nội dung hỗn hợp [VI]
- فاحص المحتوى المختلط [AR]
- 혼합 콘텐츠 검사기 [KO]
- Vérificateur de contenu mixte [FR]
- Controle op gemengde inhoud [NL]
- Mixed Content Checker [EN]
- Controllore di contenuti misti [IT]
- Проверка смешанного контента [RU]
- 混合内容检查器 [ZH]