Mixed Content Checker
Mendeteksi sumber daya http:// yang dimuat di dalam halaman HTTPS.
Setelah memigrasikan situs ke HTTPS, tag <img>, <script>, <link>, atau <iframe> liar yang masih mengarah ke http://... merusak gembok hijau dan, di browser modern, sering gagal dimuat sama sekali. Masukkan URL dan checker ini memuat halaman, memeriksa setiap subresource (gambar, stylesheet, skrip, font, iframe, video, audio), dan mendaftar apa pun yang disajikan lewat HTTP biasa agar Anda bisa memperbaikinya sebelum pengguna mengenai peringatan “tidak sepenuhnya aman”.
Bagaimana pemindaian bekerja
-
1
Masukkan URL
URL HTTPS. Scanner mengikuti satu hop redirect.
-
2
Halaman diambil
HTML diparsing untuk setiap referensi subresource.
-
3
Tiap referensi diklasifikasi
HTTPS, HTTP, atau protocol-relative (`//cdn...`).
-
4
Laporan dikelompokkan per jenis
Konten aktif vs. pasif, dengan peringkat keparahan.
Mixed content aktif vs. pasif
Browser memperlakukan dua kelas berbeda:
- Mixed content aktif (skrip, iframe, stylesheet, XHR/fetch, worker, WebSocket). Diblokir langsung oleh browser modern. Termasuk:
<script>,<link rel="stylesheet">,<iframe>,fetch(),XMLHttpRequest,importScripts(). - Mixed content pasif (gambar, video, poster audio). Dimuat tapi ditandai, gembok jatuh dan bilah URL menampilkan peringatan. Termasuk:
<img>,<audio>,<video>, targetactionform.
Mengapa penting
- Kepercayaan. Gembok rusak menyiratkan “situs ini tidak aman” ke pengguna yang memperhatikan.
- Fungsionalitas. Konten aktif yang diblokir berarti skrip tidak berjalan dan stylesheet tidak berlaku, halaman tampak rusak.
- SEO. Google lebih menyukai halaman HTTPS; sinyal HTTPS rusak merugikan peringkat secara tidak langsung.
- Kepatuhan. PCI DSS dan banyak kerangka kepatuhan lain mewajibkan HTTPS tanpa mixed content untuk halaman transaksional.
Sumber umum
| Sumber | Perbaikan tipikal |
|---|---|
| CDN lawas di HTTP | Ganti domain ke CDN HTTPS |
| Kode embed YouTube / Vimeo lama | Perbarui embed ke versi saat ini |
| URL skrip jaringan iklan | Pakai versi HTTPS (tersedia bertahun-tahun) |
| Font, peta pihak ketiga | Ganti http://fonts.googleapis.com → https:// |
| Widget tombol sosial | Pakai kode widget saat ini |
| URL gambar buatan pengguna | Tulis ulang saat save; proxy-load saat tampil |
| URL ter-hardcode di postingan blog | Find-and-replace massal di DB |
Strategi perbaikan
- URL protocol-relative (
//cdn.example.com/a.js). Memuat dengan protokol halaman saat ini. Aman untuk sebagian besar CDN tetapi usang, lebih sukahttps://...eksplisit. - Tulis ulang di source. Perbarui template dan konten Anda agar memakai
https://. Pindai codebase dengan regex:http://(?!localhost). - Upgrade Content Security Policy.
Content-Security-Policy: upgrade-insecure-requestsmemberi tahu browser untuk diam-diam menulis ulang URL aset HTTP ke HTTPS. Terbaik untuk situs yang tidak bisa mengaudit setiap URL. <meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">padanan inline.- Proxy aset HTTP-only melalui origin HTTPS Anda jika upstream benar-benar tidak punya endpoint HTTPS (langka hari ini).
Apa yang ditemukan checker
- Semua URL eksternal yang dirujuk di
<img>,<script>,<link>,<iframe>,<video>,<audio>,<source>. - Atribut
actionform. - Referensi
url(...)CSS inline di blok<style>. - Tidak meng-crawl resource yang diinjeksi JavaScript, mereka ditambahkan saat runtime dan butuh audit sisi-browser (panel Issues di Chrome DevTools menangkapnya).
Pertanyaan yang Sering Diajukan
Sebagian. Header CSP upgrade-insecure-requests atau meta tag memberi tahu browser untuk menulis ulang URL subresource HTTP ke HTTPS otomatis. Ia berfungsi saat server memang mendukung HTTPS; jika upstream HTTP-only, penulisan ulang gagal.
Tidak. Hanya resource yang dirujuk di HTML statis. Skrip yang membuat elemen <img> saat runtime tidak akan muncul. Panel Issues Chrome DevTools menangkapnya di browser.
Mereka aman-mixed-content di halaman HTTPS (mewarisi HTTPS). Tetapi rusak pada tool internal HTTP-only atau halaman terarsip, dan mereka usang. Lebih suka https:// eksplisit.
Cache browser. Hard-refresh (Ctrl+Shift+R / Cmd+Shift+R) atau uji di jendela incognito untuk mengonfirmasi perbaikan. Laporan CSP dan peringatan konsol menunjukkan state saat ini.
Pengambil sisi-server mengambil halaman untuk analisis. URL itu sendiri tidak disimpan melebihi request.
Alat Terkait
Pemeriksa Panjang Deskripsi Meta
Ukur meta deskripsi dalam karakter dan perkiraan piksel, bandingkan acuan editorial, lalu tinjau contoh tata letak desktop dan seluler.
Simulator SERP Google
Periksa snippet perkiraan bergaya Google dengan batas karakter untuk seluler dan desktop. Draf Anda tetap di sesi browser ini.
Ekstraktor Tautan Eksternal
Tempelkan kode HTML mentah, tentukan URL dasar secara opsional, dan dapatkan daftar bersih tanpa duplikat dari semua tautan eksternal http/https dalam kode untuk audit tautan dan evaluasi SEO.
Generator Skema FAQ
Buat markup JSON-LD FAQPage dari pasangan pertanyaan dan jawaban agar halaman Anda memenuhi syarat untuk hasil kaya (rich results) dan kotak jawaban Google.
Validator Sitemap XML
Periksa XML sitemap di browser untuk menemukan error parsing, lokasi yang hilang, URL duplikat, dan nilai kolom umum.
Pemeriksa header keamanan HTTP
Tempel header respons HTTP dan tinjau HSTS, CSP, clickjacking, MIME, referrer, serta kebijakan lintas origin secara lokal.
Alat ini tersedia dalam bahasa lain
- 혼합 콘텐츠 검사기 [KO]
- Vérificateur de contenu mixte [FR]
- Verificador de Conteúdo Misturado [PT]
- เครื่องมือตรวจสอบเนื้อหาผสม [TH]
- Trình kiểm tra nội dung hỗn hợp [VI]
- Kontroll av blandat innehåll [SV]
- فاحص المحتوى المختلط [AR]
- Controle op gemengde inhoud [NL]
- Mixed-Content-Prüfer [DE]
- Verificador de Contenido Mixto [ES]
- 混合コンテンツチェッカー [JA]
- Sprawdzanie mieszanej treści [PL]
- Mixed Content Checker [EN]
- Controllore di contenuti misti [IT]
- Проверка смешанного контента [RU]
- Karışık İçerik Denetleyicisi [TR]
- 混合内容检查器 [ZH]