HTTPS есть, а замок серый: как найти смешанный контент на сайте
Смешанный контент — это когда защищённая https-страница дополнительно загружает картинки, шрифты, скрипты или карту по обычному http. Браузер видит разницу протоколов и гасит замок, даже если сертификат подключён и действует. Такие ссылки находят в консоли разработчика Chrome за пару минут на одной странице — без сторонних сервисов и переустановки сертификата.
когда сертификат работает, а замок всё равно не горит
Клиент — оптовая компания в Москве, сайт на 1С-Битрикс, формы заявки на главной и в карточках товаров. Сертификат подключили штатно через хостинг, редирект с http настроен, сайт открывается по https без ошибок в цепочке. Но вместо зелёного замка в адресной строке Chrome — серый значок с восклицательным знаком и подписью про частично защищённое соединение. Первым это заметил не технарь, а менеджер по продажам: клиент по телефону спросил, точно ли безопасно оставлять телефон и почту в форме, раз браузер предупреждает.
Первая версия была очевидной — слетел сертификат. Позвонили в хостинг, там подтвердили: сертификат действующий, срок не истёк, цепочка выстроена верно. Но предупреждение в адресной строке никуда не делось. Поэтому проверку перенесли со стороны сертификата на сторону страницы: открыли DevTools по F12, вкладку Console, обновили страницу — и увидели десяток строк с пометкой Mixed Content и адресами вида http://old.site.ru/images/logo.png.
Причина нашлась быстро: три года назад сайт переезжал с http на https, и переезд закрыл не все хвосты. Часть картинок в карточках товаров подгружалась со старого поддомена-хранилища, у которого своего сертификата так и не появилось. Страница отдавалась по https, но требовала ресурсы с адреса без https — отсюда серый замок при полностью исправном сертификате основного домена.
Правка заняла один рабочий день: картинки перезалили на сервер уже с https, десяток абсолютных ссылок заменили на относительные, без протокола в начале пути — чтобы при следующем переезде адрес сам подстраивался под текущий протокол. Замок в адресной строке вернулся сразу после публикации правок, без ожидания переиндексации и без повторного обращения в хостинг.
активный и пассивный смешанный контент: разница, которая решает, что увидит клиент
Браузер делит смешанный контент на два вида, и от этого зависит, насколько заметна проблема снаружи.
Пассивный смешанный контент — это картинки, видео, аудио, загруженные по http. Chrome их всё равно покажет, просто уберёт замок и оставит предупреждение в углу адресной строки. Сайт выглядит рабочим, посетитель ничего не заметит, если не присмотрится к иконке рядом с адресом — а присматриваются немногие.
Активный смешанный контент — скрипты, стили, шрифты, iframe, запросы к серверу через http. Здесь браузер не оставляет выбора: современные версии Chrome и Firefox блокируют такие ресурсы по умолчанию. Если по http подгружался виджет чата, счётчик аналитики или карта проезда — он просто не появится на странице, без пояснений для посетителя. Для владельца сайта это выглядит как «виджет сломался», хотя причина в протоколе, а не в самом сервисе.
Разница на практике простая: пассивный смешанный контент подрывает доверие исподволь, активный — обрывает функциональность сразу и заметно. Находят оба вида одинаково, через консоль браузера, различается только цена бездействия.
как не перепутать со сброшенным сертификатом
В истории выше первым делом заподозрили именно сертификат — это самая частая ошибочная версия. Разница проверяется за один клик. Если сертификат истёк или недействителен, Chrome показывает предупреждение на весь экран и не даёт открыть страницу без явного согласия. Если дело в смешанном контенте, страница открывается как обычно, а клик по значку рядом с адресом покажет: «Сертификат действителен», и тут же — отдельной строкой — предупреждение о ресурсах, загруженных небезопасно. Это два разных диагноза с разным лечением, и путать их — значит терять время на звонки в хостинг вместо проверки кода страницы. Ещё один быстрый маркер: истёкший сертификат ломает весь сайт сразу и одинаково для всех посетителей, а смешанный контент чаще задевает отдельные страницы — там, где вставлена старая картинка или виджет, — пока остальные разделы сайта показывают исправный замок.
🔍 три способа найти источник смешанного контента
Для одной подозрительной страницы достаточно консоли браузера. Для сайта из полусотни адресов — с каталогом, блогом, страницами под каждый регион — постраничный обход руками не годится, нужен инструмент, который проходит по всем адресам разом.
| способ | что показывает | сколько страниц охватывает | нужен ли разработчик |
|---|---|---|---|
| консоль DevTools (F12 → Console) | список заблокированных и загруженных по http ресурсов на открытой странице | одна страница за раз | нет, справится менеджер сайта |
| просмотр исходного кода (Ctrl+U, поиск «http://») | конкретные строки шаблона с жёстко прописанным http-адресом | одна страница, только видимый html | нужен доступ к коду |
| автоматический аудит сайта | сводный список всех страниц со смешанным контентом за один прогон | весь сайт целиком | нет, отчёт готовит подрядчик |
| отчёты Яндекс.Вебмастера и Search Console | косвенно — через предупреждения по безопасности и индексации | весь сайт, но с задержкой | нет |
Для одностраничного лендинга хватает и консоли. Для сайта с каталогом на 1С-Битрикс проверка каждой карточки товара руками растянется на дни — там смешанный контент находят в рамках аудита сайта по 9 направлениям, где безопасность проверяют вместе со скоростью загрузки и корректностью разметки.
где на типичном сайте прячется http-ссылка
- ✓баннер или картинка, залитые через визуальный редактор несколько лет назад — путь вставился абсолютным, с http, и с тех пор его никто не трогал;
- ✓виджет чата или счётчик аналитики, вставленный копипастом старого кода — скрипт часто тянется с домена, у которого сертификата нет вовсе;
- ✓шрифты и иконки с внешнего CDN, подключенного на старте проекта, когда https ещё не был обязательным условием;
- ✓логотипы партнёров в подвале сайта — их обычно правят через админку, а не через код, и абсолютный http-путь там живёт годами без изменений;
- ✓вложенный iframe с картой, видео или отзывами со стороннего сервиса, который сам не обновил протокол на своей стороне.
На сайтах на 1С-Битрикс типичное место — инфоблоки с картинками, куда путь попал через стандартную загрузку файла ещё до перехода на https, и при миграции модуль не пересчитал старую ссылку на новый протокол.
чем это оборачивается для бизнеса, если не найти вовремя
В истории компании с оптового сайта маркетолог две недели искал причину в рекламе: пересобирал бюджет контекста, менял заголовки объявлений, тестировал посадочные под разные запросы. Отдел продаж жаловался на число заявок, но техническую причину не искали — сайт открывался, форма технически отправлялась, ошибок в системе не фиксировалось.
На деле часть посетителей просто не доходила до отправки формы. Предупреждающий значок рядом с полями, куда просят телефон и почту, — сигнал, который в B2B считывают быстрее, чем кажется: закупщик, сверяющий двух-трёх поставщиков одновременно, не станет разбираться, почему браузер насторожен, — он закроет вкладку и напишет конкуренту.
Если смешанный контент активный, потери выше. Виджет обратного звонка, который не подгрузился. Чат поддержки, зависший на «загрузка…». Карта проезда, которая просто не рисуется. Каждый такой случай тихо отсекает часть трафика — без записи в логах и без письма от расстроенного клиента. Проблему обычно находят случайно: кто-то из отдела продаж открывает сайт с домашнего компьютера и видит то, что не видно с рабочего, где кэш браузера не чистили годами.
Хуже, если баннеры и картинки на сайте выкладывает не разработчик, а сотрудник отдела маркетинга через стандартную админку. Каждая новая акция или замена логотипа партнёра повторяет одну и ту же привычку: путь к файлу вставляется по старому шаблону, с абсолютным http-адресом. Через месяц после того, как смешанный контент один раз почистили, он тихо возвращается вместе с новой картинкой — и цикл повторяется, если проверку не встроить в процесс, а не делать разовой акцией.
как ukved.ru находит и закрывает смешанный контент
В аудите сайта проверка на смешанный контент идёт вместе с разделом безопасности: там же сверяют заголовки, сертификат, устаревшие библиотеки и открытые директории. На выходе — не общая оценка «сайт в порядке», а список конкретных страниц с адресами ресурсов, которые тянутся по http, и указанием, где именно эта ссылка прописана — в шаблоне, в инфоблоке или в настройках виджета. Отчёт присылаем в понятном виде: адрес страницы, тип ресурса, где именно искать в коде — без терминов, которые нужно гуглить отдельно.
Если правка сводится к замене адреса в карточке товара, с этим справится штатный контент-менеджер клиента за один заход. Если проблема глубже — в шаблоне компонента, в конфигурации CDN или на сервере — такие задачи закрывает наша поддержка 1С-Битрикс и системное администрирование по ставке от 3800 руб/час, без отдельного договора на разовую доработку. Актуальные условия по аудиту и сопровождению — на странице тарифов.
Проверять смешанный контент разумно не разово, а после каждого заметного изменения сайта: смены шаблона, переезда на новый сервер, подключения виджета от стороннего подрядчика. Любое из этих действий добавляет новые абсолютные http-ссылки, даже если основной домен уже давно и безоговорочно на https.
❓ Частые вопросы
Как понять, что на сайте смешанный контент, а не проблема с самим сертификатом?
Кликните по значку рядом с адресом сайта в браузере. Если написано «сертификат действителен», но рядом есть предупреждение о ресурсах, загруженных небезопасно, — это смешанный контент. Истёкший сертификат блокирует открытие всей страницы целиком, а не части ресурсов на ней.
Смешанный контент опасен для данных клиентов или только портит внешний вид?
Пассивный смешанный контент — картинки, видео — влияет в основном на доверие и вид сайта. Активный — скрипты, формы, iframe — браузер блокирует полностью, и часть функций сайта перестаёт работать: чат, карта, форма заявки. Причина в обоих случаях одна: часть ресурсов страницы грузится не по https.
Можно ли найти смешанный контент без разработчика?
Да, для одной страницы достаточно открыть консоль браузера через F12 и посмотреть вкладку Console — там видны все ресурсы, загруженные по http. Для проверки всего сайта разом удобнее автоматический аудит: он собирает список таких адресов по всем страницам за один прогон.
Сколько стоит найти и исправить смешанный контент на сайте?
Найти проблему можно бесплатно через консоль браузера за несколько минут. Если правки нужны в шаблоне сайта, на сервере или в настройках CDN, такие работы у нас идут по ставке сопровождения от 3800 руб/час. Правка картинки в карточке товара обычно укладывается в один час работы.
Как часто нужно проверять сайт на смешанный контент?
Разумно проверять после любого заметного изменения: смены шаблона, переезда на новый сервер, подключения нового виджета или CDN. Каждое из этих действий может добавить новую http-ссылку, даже если основной домен уже давно и без исключений работает по https.
Или позвоните: +7 906 045-28-27 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

