Co to jest treść mieszana?

Strona zawiera treść mieszaną, gdy jej początkowy kod HTML jest wczytywany przez bezpieczne HTTPS, ale inne zasoby (np. obrazy, filmy, arkusze stylów i skrypty) są wczytywane przez niezabezpieczone połączenie HTTP . Nazwa odnosi się do połączenia treści HTTP i HTTPS na jednej stronie.

Żądanie zasobów podrzędnych za pomocą niezabezpieczonego protokołu HTTP osłabia bezpieczeństwo strony, ponieważ te żądania są podatne na ataki typu man-in-the-middle, w których atakujący podsłuchuje połączenie sieciowe i wyświetla lub modyfikuje komunikację między 2 stronami. Korzystając z tych zasobów, atakujący mogą śledzić użytkowników i zastępować treści w witrynie. W przypadku aktywnej treści mieszanej mogą przejąć pełną kontrolę nad stroną, a nie tylko nad niezabezpieczonymi zasobami.

Chociaż wiele przeglądarek wyświetla użytkownikowi ostrzeżenia o treści mieszanej, często jest już za późno: niezabezpieczone żądania zostały już wykonane, a bezpieczeństwo strony jest zagrożone.

Większość przeglądarek blokuje teraz treść mieszaną ze względów bezpieczeństwa. Zmień niezabezpieczone żądania treści na bezpieczne, aby strona nadal wczytywała się prawidłowo.

2 rodzaje treści mieszanej

Istnieją 2 rodzaje treści mieszanej: aktywna i pasywna.

Pasywna treść mieszana, w tym obrazy, filmy i dźwięk, nie wchodzi w interakcję z resztą strony, więc atak typu man-in-the-middle jest ograniczony w tym, co może zrobić, jeśli przechwyci lub zmieni tę treść.

Aktywna treść mieszana wchodzi w interakcję z całą stroną. Obejmuje to skrypty, arkusze stylów, elementy iframe i inne kody, które przeglądarka może pobrać i wykonać. Ataki na aktywną treść mieszaną pozwalają atakującemu zrobić prawie wszystko na stronie.

Pasywna treść mieszana

Pasywna treść mieszana stanowi mniejsze zagrożenie niż aktywna treść mieszana, ale ryzyko nadal istnieje. Atakujący może na przykład:

  • przechwytywać żądania HTTP dotyczące obrazów w Twojej witrynie i zamieniać lub zastępować te obrazy;
  • zastępować obrazy na przyciskach, aby użytkownicy mylili je i np. usuwali treści, które chcieli zapisać;
  • zmieniać wygląd witryny, zastępując obrazy treściami pornograficznymi;
  • zastępować obrazy produktów reklamami innych produktów.

Nawet jeśli atakujący nie zmieni treści Twojej witryny, może śledzić użytkowników za pomocą żądań treści mieszanej. Na podstawie obrazów lub innych zasobów wczytywanych przez przeglądarkę może też określić, które strony odwiedza użytkownik i które produkty wyświetla.

Jeśli występuje pasywna treść mieszana, większość przeglądarek wskazuje na pasku adresu, że strona nie jest bezpieczna, nawet jeśli sama strona jest wczytywana przez HTTPS.

Do niedawna pasywna treść mieszana była wczytywana we wszystkich przeglądarkach, ponieważ jej zablokowanie spowodowałoby nieprawidłowe działanie wielu witryn. To się jednak zmienia, dlatego ważne jest, aby zaktualizować wszystkie wystąpienia treści mieszanej w swojej witrynie.

W niektórych przypadkach Chrome automatycznie uaktualnia pasywną treść mieszaną. Oznacza to, że jeśli zasób został zakodowany na stałe jako HTTP, ale jest dostępny przez HTTPS, przeglądarka wczytuje wersję HTTPS. Jeśli nie ma bezpiecznej wersji, zasób się nie wczytuje.

Gdy Chrome wykryje treść mieszaną lub automatycznie uaktualni pasywną treść mieszaną, zapisuje szczegółowe komunikaty na karcie Problemy w Narzędziach deweloperskich, aby pomóc Ci rozwiązać konkretny problem.

Karta Problemy w Narzędziach deweloperskich w Chrome zawiera szczegółowe informacje o konkretnym problemie z treścią mieszaną i sposobie jego rozwiązania.
Każdy niezabezpieczony zasób jest wymieniony w Narzędziach deweloperskich wraz ze stanem ograniczenia.

Aktywna treść mieszana

Aktywna treść mieszana stanowi większe zagrożenie niż pasywna treść mieszana. Atakujący może przechwytywać i przepisywać aktywną treść, używając jej do przejęcia pełnej kontroli nad Twoją stroną lub nawet całą witryną. Pozwala to na zmianę dowolnego aspektu strony, w tym wyświetlanie innych treści, kradzież haseł użytkowników lub innych danych logowania, kradzież plików cookie sesji użytkownika lub przekierowanie użytkownika do innej witryny.

Ponieważ ryzyko związane z aktywną treścią mieszaną jest tak wysokie, większość przeglądarek domyślnie blokuje ten typ treści, aby chronić użytkowników, ale zachowanie różni się w zależności od dostawcy i wersji przeglądarki. W Chrome zablokowaną treść możesz wyświetlić na karcie Problemy w Narzędziach deweloperskich.

Karta Problemy w Narzędziach deweloperskich w Chrome zawiera szczegółowe informacje o konkretnym problemie z treścią mieszaną i sposobie jego rozwiązania.
Niektóre niezabezpieczone zasoby są blokowane, aby zwiększyć bezpieczeństwo Twojej witryny.

Specyfikacja treści mieszanej

Przeglądarki są zgodne ze specyfikacją treści mieszanej, która definiuje kategorie treści opcjonalnie blokowanej i treści blokowanej.

Zasób kwalifikuje się jako treść opcjonalnie blokowana, „gdy ryzyko związane z zezwoleniem na jej użycie jako treści mieszanej jest mniejsze niż ryzyko związane z uszkodzeniem znacznych części internetu”. Jest to podzbiór pasywnej treści mieszanej.

Cała treść mieszana, która nie jest opcjonalnie blokowana jest uważana za blokowaną, i powinna być blokowana przez przeglądarkę.

W ostatnich latach użycie protokołu HTTPS znacznie wzrosło i stało się domyślnym protokołem w internecie. Dzięki temu przeglądarki mogą teraz rozważyć blokowanie całej treści mieszanej, nawet tych typów zasobów podrzędnych, które w specyfikacji treści mieszanej są zdefiniowane jako opcjonalnie blokowane.

Starsze przeglądarki

Niektórzy użytkownicy mogą korzystać ze starszych przeglądarek. Różne wersje przeglądarek od różnych dostawców inaczej traktują treść mieszaną. W najgorszym przypadku starsze przeglądarki i wersje w ogóle nie blokują treści mieszanej, co jest niebezpieczne dla użytkownika.

Wczytując wszystkie zasoby w bezpieczny sposób i rozwiązując problemy z treścią mieszaną, zapewniasz widoczność swoich treści i chronisz użytkowników przed niebezpiecznymi treściami, których starsze przeglądarki mogą nie blokować.