Verificador de conteúdo misto
Cole uma URL HTTPS e veja quais recursos ainda apontam para HTTP.
A página é buscada pelo servidor do DevTools. Só funciona com URLs públicas.
O que é
Conteúdo misto acontece quando uma página servida em HTTPS carrega algum recurso por HTTP. O navegador separa em dois casos: o passivo, que é imagem, vídeo e áudio, e o ativo, que é script, folha de estilo e iframe. O ativo consegue alterar a página inteira; por isso os navegadores o bloqueiam sem pedir licença.
Por que importa
O cadeado da barra de endereço só é honesto se tudo na página veio cifrado. Um único script em HTTP anula a garantia: quem estiver no meio da rede pode trocar aquele arquivo e assumir o controle da página, inclusive de formulários. Como o bloqueio é silencioso — o recurso simplesmente não carrega, e o erro fica no console — o sintoma típico é uma funcionalidade que não roda em produção sem nenhuma mensagem visível.
Como corrigir
- Troque http:// por https:// nos recursos. Quase todo CDN e serviço externo já atende em HTTPS há anos.
- Prefira URL absoluta com https:// a URL relativa a protocolo (//exemplo.com/script.js). A forma com barras duplas está obsoleta.
- Procure também no CSS: url() em background-image e em @font-face aponta para HTTP com a mesma frequência que as tags HTML.
- Verifique o que vem do banco. Conteúdo antigo de CMS costuma guardar o caminho absoluto em HTTP dentro do próprio texto.
- Se um serviço externo não oferece HTTPS, troque de serviço. Não existe forma segura de embutir um recurso HTTP numa página HTTPS.
- Abra o console do navegador na página: ele lista cada recurso bloqueado com a URL exata, o que é o caminho mais rápido para o inventário completo.
Onde o HTTP costuma sobrar
<!-- Bloqueado: script ativo em HTTP -->
<script src="http://cdn.exemplo.com/lib.js"></script>
<!-- Corrigido -->
<script src="https://cdn.exemplo.com/lib.js"></script>
/* Também conta — dentro do CSS */
.hero { background-image: url("http://exemplo.com/fundo.jpg"); }Perguntas frequentes
- Por que a imagem carrega e o script não?
- Porque os navegadores tratam os dois casos de forma diferente. Conteúdo passivo, como imagem, costuma carregar com aviso ou ser atualizado para HTTPS automaticamente. Conteúdo ativo, como script, estilo e iframe, é bloqueado direto — ele poderia reescrever a página inteira.
- O cadeado some por causa de conteúdo misto?
- Sim. O navegador substitui o cadeado por um ícone de aviso ou por 'não seguro', porque a garantia de integridade deixou de valer para a página como um todo.
- upgrade-insecure-requests resolve?
- Ajuda como rede de proteção: a diretiva de CSP faz o navegador tentar HTTPS em cada recurso HTTP. Mas se o servidor de destino não atender em HTTPS, o recurso falha do mesmo jeito. É paliativo, não substitui corrigir as URLs.
- Conteúdo misto afeta o SEO?
- Não há penalidade direta. O efeito é indireto e às vezes pior: um script bloqueado pode quebrar a renderização do conteúdo, e o Google indexa a página quebrada — sem contar o aviso de segurança que afasta visitantes.
Outras checagens
Ferramentas relacionadas
- Verificador de SSL — confirme que o certificado está íntegro
- Todas as checagens de SEO