別讓Mixed content成為網站破口,完整教學帶你學會排除威脅風險
365天全年無休服務專線 0800-003-191

別讓Mixed content成為網站破口,完整教學帶你學會排除威脅風險

💡 快速答案:裝了 SSL 網站還是顯示「不安全」怎麼辦?

九成是 Mixed Content:頁面本身走 HTTPS,但圖片/JS/CSS 還在用 http:// 載入。修復三步:瀏覽器 F12 Console 找出 http 資源 → 資料庫批次替換(WordPress 用 Better Search Replace 外掛)→ 加 CSP upgrade-insecure-requests 標頭兜底。修完鎖頭就正常了。

為網站取得SSL憑證,升級HTTPS安全傳輸協定,雖然可以幫助網站避免個資外洩問題,但仍然有被駭客攻擊的突破口,那就是Mixed Content混合內容。接下來我們會帶你瞭解混合內容的情況與檢查方法,並學會修正方式,將網站的潛在防護漏洞一一排除。

 

Mixed Content 混合內容是什麼?

當你已經將網站改為HTTPS傳輸協定,卻仍有部分網頁使用HTTP連線,就是Mixed Content的情況。如此一來使用HTTP頁面將會導致網站出現防護漏洞,容易被惡意攻擊者入侵。因此Google會封鎖出現Mixed Content的頁面,導致使用者在瀏覽網站時出現部分內容無法顯示的狀況。

用戶訪問的網站類型會決定Mixed Content暴露的風險度。若該網站只有公開資料,不涉及個人資訊,依然能藉由Mixed Content將用戶重新定向到其他用HTTP連線的頁面,並從中竊取個資。

 

混合內容有哪些類型?

Mixed Content混合內容的狀況分為2種類型,分別是主動型混合內容(Mixed Active Content)以及被動 / 顯示型混合內容(Mixed Passive / Display Content)。兩者在被駭客攻擊的程度上有所不同,主動型混合內容會出現釣魚式攻擊騙取個資、定向到惡意網站等情況;而被動型混合內容可能只會有用戶Cookie遭竊取或出現錯誤內容的情形。

被動 / 顯示型混合內容(Mixed Passive / Display Content)

被動 / 顯示型混合內容是指Mixed Content出現在HTTPS頁面中,攻擊者只能更動部分內容,像是將採用HTTP連線的圖片更換成惡意圖像,藉此監控使用者名單。

被動 / 顯示型混合內容的請求類型包含:

  • <img>(src屬性)
  • <audio>(src屬性)
  • <video>(src屬性)
  • <object> subresource

主動型混合內容(Mixed Active Content)

主動型混合內容是攻擊者可以透過網頁中的Mixed Content,完全控制該網頁,由此改變 HTTPS的頁面物件,從中竊取用戶的個人資訊。同時植入惡意程式,增加被其他駭客攻擊的機會。

主動型混內容的請求類型包含:

  • <script>(src屬性)
  • <link>(href屬性)
  • <iframe>(src屬性)
  • XMLHttpRequest 請求
  • fetch() 請求
  • URL的CSS值
  • <object>(data屬性)

另外像是web fonts、workers,也是可能被認定為主動型的混合內容之一。

 

如何檢查自家網站有沒有Mixed Content?

SSL升級後仍要擔心mixed content問題

各大主要瀏覽器現在都會主動提醒使用者,正在瀏覽的網站出現Mixed Content的情形。另外也可以在網頁中點擊右鍵,點選「檢查」查看網站原始碼,並選擇「Console」或「Network」標籤頁,便可查看網站是否有Mixed Content問題。

檢查Mixed Content工具

你可以藉由以下2種工具檢查自家網站是否出現Mixed Content:

  1. bramus/mixed-content
  2. JitBit:SSL-check 線上檢測工具

 

如何修正Mixed Content?

修復Mixed Content問題,需先確認你網站Mixed Content僅出現在單一頁面,還是多頁面都有相同錯誤。以下將針對這2種情況介紹修正方式。

單一頁面出現Mixed Content

針對單一頁面修正Mixed Content問題,可透過以下5步驟。

步驟1:

點開出現Mixed Content的頁面,進入編輯後台,並切換成HTML模式。

步驟2:

利用尋找功能,搜尋「http://」。

步驟3:

在任何的HTML標籤屬性,如<img>、<video>、<audio>、<script> 、<link>等標籤中找到「http://」,改為「https://」。

步驟4:

在無痕瀏覽器中檢查所有新網址,藉此確認每個網誌都正確顯示HTTPS,若http://和https://的連結顯示同樣結果,代表修正成功。

步驟5:

儲存或更新網頁即可完成。如果內容仍有錯誤,後台編輯器會提醒你,而且網站系統就不會執行儲存動作,直到你完成修正網頁中的Mixed Content。

多個頁面出現Mixed Content

若是多頁面都出現Mixed Content情形,可能是來自網頁中使用的工具,建議你先將全部非Google提供的工具移除,確認網頁是否仍然出現Mixed Content問題,再逐一將工具新增,一一檢查是哪個工具出現防護漏洞。

 

完善SSL憑證服務,解決Mixed Content問題|戰國策集團

戰國策集團與國際SSL大廠合作,共同提供網站用戶品質最好的SSL憑證,不僅保障資料傳輸安全,也能解決Mixed Content問題。藉由我們的SSL加密及安裝服務,為你的網站打造全面安全防禦,提高網路安全等級。我們會根據你的網站需求與類型,提供各類SSL憑證,不論是單一網域、多個子網域、電子商務網站、多個主網域,都可以搭配合適的SSL憑證,抵禦任何潛在的風險。

  • 免付費諮詢專線:0800-003-191
  • 官方 LINE:@119m

加入好友

常見問題 FAQ

裝了SSL憑證網站還是顯示不安全是什麼原因?

九成情況是Mixed Content混合內容造成的。網頁本身已經改成HTTPS傳輸,但頁面裡的圖片、CSS、JavaScript等資源還是用http://載入,瀏覽器偵測到不安全的資源請求就會在網址列顯示警告或直接封鎖該內容。判斷方法很簡單,打開瀏覽器開發者工具的Console分頁,看到Mixed Content相關的紅字警告就能確認問題所在,接著針對這些http資源逐一替換成https即可解決。

Mixed Content混合內容到底是什麼意思?

混合內容是指網站已經升級成HTTPS,卻仍有部分資源用HTTP方式載入的狀況。這會讓原本HTTPS應有的加密保護出現破口,因為只要有一個http連線,攻擊者就可能從這個缺口竊取資料或置換內容。就算網站只放公開資訊,沒有個資表單,混合內容依然可能被利用來重新導向用戶到惡意頁面,所以不能因為內容不敏感就輕忽這個漏洞。

主動型和被動型混合內容差在哪裡?

兩者差在攻擊者能控制的範圍不同。被動型混合內容像img、audio、video這類標籤的src是http,攻擊者頂多置換圖片內容或監控瀏覽名單,風險相對低。主動型混合內容則是script、iframe、link、fetch請求等是http,攻擊者可以完全操控頁面,竄改內容、竊取帳密甚至植入惡意程式,風險高出許多。瀏覽器對主動型混合內容通常會直接封鎖不載入,被動型則多半只顯示警告。

要怎麼檢查自己網站有沒有混合內容問題?

最快的方式是打開瀏覽器F12開發者工具的Console分頁,重新整理網頁後看有沒有跳出Mixed Content相關的紅字警告,會直接標示是哪個資源的網址有問題。想要更全面的檢查,可以用whynopadlock.com這類線上工具貼上網址掃描,或用bramus/mixed-content、JitBit SSL-check等專門工具。若是整站規模較大,建議搭配Screaming Frog爬蟲工具,篩選出所有還在用http開頭的資源清單。

單一頁面出現混合內容要怎麼修?

進入該頁面的編輯後台切換成HTML模式,用尋找功能搜尋http://,把出現在img、video、audio、script、link等標籤屬性裡的http改成https。改完之後務必用無痕視窗重新檢查頁面,確認資源都正常顯示而不是破圖或空白。最後儲存更新,如果後台編輯器提示還有未修正的錯誤,代表系統偵測到殘留的http連結,必須全部處理完才能正常儲存。

多個頁面都出現混合內容該如何排查?

多頁面同時中鏢通常不是內容本身的問題,而是網站共用的外掛、外嵌工具或版型模板裡藏著http資源。建議先把非Google官方提供的第三方工具全部移除,觀察混合內容警告是否消失,再一個一個把工具加回來測試,找出真正的元兇。這種做法比逐頁修改效率高很多,尤其適合用同一套版型或外掛的多頁面網站。

用WordPress外掛批次替換資料庫網址安全嗎?

只要方法正確就安全,但動手前一定要先備份資料庫。建議使用Better Search Replace這類外掛,它能處理WordPress序列化資料的特殊格式,直接用SQL指令做replace很容易破壞資料結構導致網站錯亂。外掛通常提供試跑(dry run)功能,可以先預覽會被修改的筆數和內容,確認無誤後再正式執行,降低誤改的風險。

外部嵌入的資源只有http版本怎麼處理?

優先找該資源是否有https版本可以直接替換連結,或是換一個提供https的來源。如果真的找不到https版本,只能考慮下載該檔案,改放到自己的伺服器上用https路徑載入,等於把外部資源內部化來確保安全。要注意的是,只要頁面裡還殘留一個http資源,整頁的混合內容問題就沒有真正解決,瀏覽器依然會顯示不安全或封鎖部分內容,所以清查時務必逐一比對到全部乾淨為止。

加了CSP的upgrade-insecure-requests有什麼用?

這是一個兜底防護的HTTP標頭設定,可以讓瀏覽器自動把頁面裡所有http資源請求升級成https再發送,等於幫還沒改完的http連結加一層保險。但這不是根本解法,只是暫時降低破圖或被封鎖的機率,真正的做法還是要找出並修正資料庫或程式碼裡殘留的http連結,把來源徹底改乾淨,才能長期穩定不出問題。

混合內容問題不處理會有什麼實際風險?

風險包括網站被瀏覽器標示不安全、部分內容被封鎖顯示不出來,以及使用者資料有被竊取或被導向惡意網站的可能。就算網站沒有敏感表單,主動型混合內容依然能讓攻擊者置入惡意程式碼影響所有訪客。如果不確定自己網站的SSL設定或混合內容狀況,可以找戰國策集團協助檢測與處理,我們與國際SSL大廠合作提供各類憑證與安裝服務,免付費專線0800-003-191,或加LINE @119m諮詢。

關於戰國策集團(NSS Group)
成立於 2000 年、總部位於台北的一站式網路服務公司,提供網頁設計、虛擬主機、雲端代管、GPU 主機(NVIDIA H100)、SEO / AI SEO、口碑行銷與 AI 導入服務。26 年來服務超過 30,000 家企業客戶、1,200+ 家經銷商,機房遍及 40 國。免費專線 0800-003-191|LINE @119m|www.nss.com.tw

               

戰國策 AI-SEO 優化服務,保證進 Google 第一頁,並讓AI主動引用你的網站!現在提供免費 AI-SEO 網站健檢資安、SEO、AI 能見度完整報告。免費健檢我的網站

邀請你免費加入我們的LINE社群 : 【戰國策戰勝學院】,和一群真正想搞懂商業、提升營收的老闆一起成長!