Identifiez et corrigez les ressources HTTP qui bloquent votre site HTTPS.
L'erreur de contenu mixte (mixed content) se produit lorsqu'une page HTTPS charge des ressources via HTTP non sécurisé. Cela peut inclure des images, des scripts JavaScript, des feuilles de style CSS, des polices, ou des requêtes AJAX. Les navigateurs modernes bloquent ces ressources pour protéger les utilisateurs.
Le contenu mixte compromet la sécurité de votre site HTTPS. Même si la page principale est chiffrée, une ressource HTTP peut être interceptée ou modifiée par un attaquant. C'est pourquoi les navigateurs sont de plus en plus stricts sur ce sujet.
Ce guide vous aide à identifier toutes les ressources causant des erreurs de contenu mixte et à les corriger. Nous verrons également comment prévenir ce problème lors de migrations HTTP vers HTTPS.
Voici comment le contenu mixte se manifeste :
Voici les causes courantes du contenu mixte :
Utilisez ces méthodes pour trouver les ressources problématiques :
Voici comment corriger les problèmes courants :
<!-- AVANT : URL HTTP en dur -->
<img src="http://example.com/image.jpg">
<script src="http://cdn.example.com/script.js"></script>
<link href="http://fonts.googleapis.com/css?family=Open+Sans">
<!-- APRÈS : URL relative au protocole ou HTTPS -->
<img src="https://example.com/image.jpg">
<script src="https://cdn.example.com/script.js"></script>
<link href="https://fonts.googleapis.com/css?family=Open+Sans">
<!-- OU : URL relative (recommandé pour le même domaine) -->
<img src="/images/image.jpg">
<script src="/js/script.js">
<!-- En PHP : URL dynamique -->
<img src="<?= rtrim($_ENV['APP_URL'], '/') ?>/images/image.jpg">
<!-- Header CSP pour bloquer et reporter le contenu mixte -->
Content-Security-Policy: upgrade-insecure-requests;
Content-Security-Policy-Report-Only: default-src https:; report-uri /csp-report
Remplacez les URLs HTTP par HTTPS ou utilisez des URLs relatives. Le header upgrade-insecure-requests demande au navigateur de convertir automatiquement les requêtes HTTP en HTTPS.
Prévenez le contenu mixte avec ces pratiques :
Indirectement oui. Google préfère les sites entièrement HTTPS. De plus, les ressources bloquées peuvent casser votre site et augmenter le taux de rebond.
Non recommandé. Les navigateurs bloquent de plus en plus de contenu mixte. Ce qui fonctionne aujourd'hui peut être bloqué demain.
Utilisez un plugin comme Better Search Replace pour remplacer http:// par https:// dans la base de données. Vérifiez aussi le thème et les plugins.
Hébergez la ressource localement sur votre serveur, ou trouvez une alternative disponible en HTTPS.
Le contenu passif (images) est moins dangereux que l'actif (scripts) mais compromet tout de même la confidentialité et l'intégrité de votre page.
MoniTao surveille la validité du certificat SSL. Pour le contenu mixte, utilisez des outils spécialisés comme whynopadlock.com.
Le contenu mixte est un problème courant lors des migrations vers HTTPS, mais il est entièrement corrigeable. Prenez le temps d'auditer votre site et de corriger toutes les références HTTP.
Combinez la surveillance SSL de MoniTao avec des audits réguliers de contenu mixte pour garantir que votre site reste entièrement sécurisé.
Commencez gratuitement, sans carte bancaire.