A mixed content (kevert tartalom) az, amikor egy HTTPS-en betöltött oldal http:// címről kér le erőforrást: képet, szkriptet, stíluslapot, betűtípust vagy iframe-et. A lap címe zöld, a lakat a helyén van, de a tartalom egy része titkosítatlan csatornán érkezik.
Hogyan működik
A böngésző két csoportra bontja a kevert tartalmat. Az aktív mixed content (script, iframe, link rel=stylesheet, XHR/fetch) bele tud nyúlni a DOM-ba, ezért a Chrome, a Firefox és a Safari egyszerűen blokkolja. A passzív mixed content (kép, videó, hang) nem blokkolódik automatikusan, de a modern böngészők megpróbálják HTTPS-re felemelni a kérést. Ha a HTTPS-változat nem elérhető, a kép egyszerűen nem jelenik meg.
A felemelés nem garancia. Ha a kiszolgáló nem tud HTTPS-t, az erőforrás elveszik: eltűnik a logó, megáll a slider, néma marad a kosár-szkript. A fejlesztői konzolban ilyenkor Mixed Content: The page at ... was loaded over HTTPS, but requested an insecure resource üzenet áll.
Miért más a generatív keresőknek
Egy AI-crawler vagy AI-ügynök headless böngészőt használ, és ugyanúgy blokkolja az aktív mixed contentet, mint a felhasználó böngészője. Ha egy blokkolt szkript rendereli az árakat vagy a terméklistát, az AI üres helyet lát. A riportokban rendszeresen látjuk, hogy a látogató számára működő oldal gépi olvasatban féllábú, mert egy http:// CDN-hivatkozás elvitte a fő tartalmat.
Mikor számít igazán
A legrosszabb eset a webshop és az űrlapos oldal. Egy titkosítatlan csatornán érkező szkriptet bárki lecserélhet a hálózat útvonalán, és a cserélt kód hozzáfér a kosárhoz, a sütikhez, a beírt adatokhoz. A HTTPS védelme pont annyit ér, amennyi a leggyengébb betöltött erőforrás.
Röviden: ha egy HTTPS-oldal bármit
http://-ről tölt, a lakat csak díszlet.