站点运营

站点运营:HTTPS 与混合内容自查,别让浏览器给页面贴上不安全标签

页面挂了证书不代表就安全了,残留的 http 资源会让浏览器提示不安全,还会影响脚本、样式和表单的正常加载。本文整理一份 HTTPS 与混合内容自查清单,从页面源码、证书配置到常被忽略的错误页与邮件模板,帮助站点运营者按优先级把这类问题处理干净。

站点运营

站点运营:HTTPS 与混合内容自查,别让浏览器给页面贴上不安全标签

很多站点早就装好了证书,地址栏里也挂着锁的标志,但只要页面里还夹着一两个 http:// 开头的资源,浏览器就可能把“安全”改成“不安全”,甚至在部分区块直接拦下加载。对访客来说,这是信任问题;对搜索蜘蛛来说,这是抓取和渲染的干扰。下面这份自查清单,适合放进站点例行巡检里,每隔一到两个月跑一遍。

混合内容到底是怎么出现的

混合内容(Mixed Content)指的是:页面本身通过 HTTPS 加载,但里面引用的部分资源仍然走 HTTP。它通常在这几种场景中悄悄出现:

  • 早期上传的图片、附件,外链地址还写着 http。
  • 模板或插件里的 CSS、JS 使用绝对地址写死,迁移到 HTTPS 后没有同步替换。
  • 编辑器中粘贴进来的外链图片、视频,带着原来的 http 地址。
  • 统计、客服、字体等第三方组件只提供 http 版本,或者代码是几年前复制来的。

被动型内容(图片、音频、视频)一般会被浏览器自动升级或直接拦截;主动型内容(脚本、样式、iframe、XHR)风险更高,浏览器通常直接阻断,页面会出现样式错乱、按钮点不动等现象。

页面层自查:从源码里找漏网的 http

逐个抽查主要模板

首页、栏目页、详情页、搜索结果页、移动端模板,至少要各抽查一两个真实 URL。把源码拉出来搜索 “http://”,注意排除注释和文档链接,也要留意 href、src、srcset、data-* 属性里的地址。

重点看这几类资源

  1. 图片与图标:正文插图、缩略图、favicon、分享用的预览图。
  2. CSS 与 JS:主题文件、合并后的静态包、CDN 上的路径。
  3. 字体与图标库:外链字体走 HTTP 时容易被拦,表现为字体忽大忽小或变成方块。
  4. 表单与接口:表单 action、AJAX 请求地址写成 http,提交时可能被浏览器拒绝。
  5. 内链与跳转:正文里的站内链接、友链、跳转脚本里的目标地址。

证书与协议层自查

  • 有效期与自动续期:临近到期的证书如果续期失败,会影响整个域名,建议单独设置到期提醒。
  • 域名覆盖:只签了主域名、没包含 www 或某个子域名时,访问对应入口就会报错。
  • 证书链完整:部分老设备或某些抓取工具对中间证书缺失比较敏感,可用在线工具核对。
  • 协议与端口:确认 80 端口只做跳转,不对访客直接输出内容,同时检查跳转是否保留了原始路径与参数。
  • HTTP/2 或 HTTP/3:服务器支持时可开启,但要确认与现有配置兼容,别为了省开销反而打乱规则。

常被忽略的几个角落

巡检时最容易漏掉的,往往不是主页面,而是那些“偶尔才被打开”的页面:错误页、搜索结果页、用户中心、打印样式、邮件模板,以及内嵌的小工具页面。
  • 404 与错误页:自定义错误页里如果引用了 http 资源,访客一旦走错路,看到的是一张残缺的页面。
  • 邮件与推送模板:站外通知里的链接如果还是 http,点击后会多一次跳转,甚至被客户端标记。
  • 缓存与 CDN:改了源码但 CDN 还缓存着旧版本,会让自查结果反复变化,注意刷新缓存后再验证。
  • 移动端与内嵌页:不同容器的拦截策略不完全一致,最好在手机浏览器和应用内各看一次。

处理顺序与节奏

  1. 先修主动型内容,也就是脚本、样式、接口,这类资源出问题页面基本没法正常用。
  2. 再修被动型资源,图片、字体、附件,改成相对协议或直接写 https。
  3. 最后统一收敛 http 入口到 https,并确认跳转不是链式的。
  4. 改完后重新抓一次源码,确认没有再出现 http 引用,同时观察抓取日志中相关页面的状态码变化。

这套动作不需要多高的技术门槛,但贵在定期。把它写进站点运营的巡检表,和站点地图、重定向、日志清理一起轮着做,出问题的概率会低很多。