← Voltar ao blog
seguranca

Como identificar e corrigir problemas de conteúdo misto em HTTPS

21 de agosto, 2026 9 min de leitura Felipe de Aquino Paz

Você percebeu que, após redirecionar seu site para HTTPS, alguns navegadores ainda exibem avisos de “conteúdo não seguro” ou o cadeado aparece quebrado. Mesmo após revisar o certificado, o alerta persiste e dificulta passar credibilidade ao visitante.

O que caracteriza problemas de conteúdo misto no redirecionamento HTTPS

Problemas de conteúdo misto em redirecionamento HTTPS acontecem quando parte do conteúdo de uma página carregada via HTTPS ainda está sendo fornecida por conexões HTTP. Apesar do site principal usar um certificado válido e o endereço iniciar por “https://”, recursos como imagens, scripts ou folhas de estilo continuam acessíveis via HTTP. Isto desabilita o cadeado de segurança nos navegadores e pode impedir a exibição de certos elementos ou funcionalidades.

No nível técnico, o navegador realiza um GET na página HTTPS, mas ao processar o HTML, encontra elementos como <img src="http://..."> ou <script src="http://...">. A resposta HTTP do recurso misto é normalmente 200, mas o navegador sinaliza o risco ao usuário. Chrome, Firefox e Edge bloqueiam ativamente scripts e iframes com HTTP, bloqueando também carregamento de fontes e estilos em contextos estritos.

Na resposta HTTP da página inicial, a ausência ou configuração inadequada do cabeçalho Content-Security-Policy permite que referências HTTP passem despercebidas. Navegadores modernos ainda alertam na barra de endereço ou em janelas de inspeção. Um relatório de segurança incompleto, tanto para SEO quanto para PCI-DSS, reclama especificamente desse ponto.

Caso o conteúdo misto não seja corrigido, o risco central é a exposição dos dados trafegados fora do canal seguro, principalmente quando o conteúdo HTTP é JavaScript, pois abre brechas para ataques do tipo man-in-the-middle. O usuário pode ser levado a um fluxo considerado inseguro, reduzindo a confiança e, em lojas virtuais, afetando diretamente a taxa de conversão.

Outro sinal são integrações com APIs internas ou de terceiros que falham silenciosamente quando carregadas por HTTP, devido a bloqueios do navegador ou de proxies de segurança. Isso pode quebrar funcionalidades sem aviso visual direto ao dono do site, mascarando problemas críticos que impactam UX. Detalhei esse ponto em Configure webhooks para integrar APIs pagamento WordPress.

Numa auditoria manual, o desenvolvedor pode achar que o redirecionamento global do servidor (HTTP para HTTPS) é suficiente. Mas, se arquivos de template, plugins, ou gestões antigas de CMS deixaram URLs “http://” codificadas, elas seguem causando conteúdo misto sem detecção automática.

O que priorizar ao checar conteúdo misto em HTTPS

A primeira checagem deve ser nos recursos realmente carregados: imagens, scripts, CSS e iframes que aparecem referenciados como “http://” no HTML, JS ou CSS servidos pela página após o redirecionamento para HTTPS. Nem todo conteúdo misto causa o mesmo impacto, então é preciso priorizar pelo grau de exposição e pelo efeito prático para o usuário.

Por experiência, scripts ativos (JS) e seções embutidas via iFrame são os mais perigosos, seguidos de estilos e fontes externas. Imagens normalmente não representam risco direto de injeção, mas afetam o cadeado e as políticas de CSP. É comum que imagens em plugins ou widgets antigos puxem HTTP mesmo quando todo o resto é servido de forma segura.

A inspeção pode ser feita pelo desenvolvedor via Chrome DevTools (Aba Security ou Console), mas para domínios múltiplos e diversas páginas, essa ação manual torna-se impraticável. Ferramentas automatizadas de varredura externa, como o Hunter Twins, facilitam identificar URLs desatualizadas sem precisar revisar linha a linha dos arquivos de template.

  • Priorize scripts carregados por HTTP, pois afetam diretamente a integridade da página.
  • Verifique CSS e fontes externas, especialmente de bancos de estilos públicos (Google Fonts, CDN desatualizado).
  • Atenção ampliada às URLs de APIs e endpoints embutidos (REST, SOAP, GraphQL), pois um chamado misto pode derrubar features críticas sem alerta claro.
  • Imagens e vídeos são importantes por motivos de UX e SEO, mas vêm depois em termos de impacto à segurança.

Cabeçalho Strict-Transport-Security é essencial, mas não bloqueia carregamento misto de recursos, apenas obriga o navegador a preferir sempre HTTPS nas visitas futuras. Políticas de Content-Security-Policy são a defesa definitiva, principalmente as directives upgrade-insecure-requests e restrição explícita de origens seguras para scripts, styles, imagens e conexões.

A escolha entre corrigir manualmente cada template ou automatizar substituições globais exige pesar risco de downtime, impacto em plugins e o tempo investido pelo time técnico. Em ambientes WordPress vastos, scripts de varredura e busca/substituição são mais produtivos, mas sempre com backup prévio. Escrevi sobre isso em Backups automatizados seguros para sites WordPress PME.

Como identificar conteúdo misto no seu site e resolver

  1. Acesse seu site usando HTTPS e abra o Console do navegador (F12 em Chrome ou Firefox), filtrando por avisos de “Mixed Content”.
  2. Anote todas as URLs listadas como “carregadas via HTTP” nos erros ou avisos, levando em conta caminho, extensão e tipo de recurso afetado.
  3. Use o painel de desenvolvedor para navegar até Network > Security e veja a lista de recursos com insegurança no protocolo.
  4. Verifique os arquivos de template, configurações do CMS e bancos de dados por URLs iniciando por “http://”. Ferramentas como “Search-Replace-DB” ou o comando grep auxiliam em grandes volumes.
  5. Atualize as URLs para usar “https://” diretamente, ou para uma URL relativa (“/img/banner.jpg”), conforme a arquitetura do site e suporte do CMS.
  6. Se possível, configure o cabeçalho Content-Security-Policy com a directive “upgrade-insecure-requests;” para instruir o navegador a substituir HTTP por HTTPS sempre que possível.
  7. Repita os testes acessando páginas internas e páginas de produto, especialmente em sites com múltiplos domínios, subdomínios ou idiomas.

Esses passos, mesmo que simples, demandam atenção a detalhes como referências em scripts inline, configurações herdadas de plugins desatualizados e assets de terceiros sem suporte a HTTPS. No WordPress e outros CMSs populares, scripts automáticos de substituição podem resolver 95% das ocorrências, mas recomenda-se testar em ambiente de staging antes de aplicar em produção. Tem um passo a passo disso em Backups automáticos seguros em WordPress para PMEs.

Não esqueça de lidar também com redirecionamentos antigos no .htaccess, Nginx ou cabeçalhos enviados pelo servidor que podem sobrescrever links. Além disso, verifique se não há integrações externas (exemplo: ferramentas de chat ou widget de maps) que ainda usam assets por HTTP, pois requerem atualização junto ao fornecedor.

A correção de conteúdo misto frequentemente expõe outros problemas, como ativos ausentes em CDN, falhas em SSL intermediário ou políticas CSP permissivas demais. Após corrigir todas as referências, use uma ferramenta externa para verificar se persistem cargas por HTTP ao visitante real.

Conferir manualmente cada certificado e revisar URLs e cabeçalhos em todos os sites de uma carteira toma horas e é fonte de esquecimento, principalmente se cada deploy exige nova checagem de conteúdo misto. O Hunter Twins resolve esse trabalho exaustivo com detecção e alerta automático de validade de certificado, configuração de HTTPS e presença de conteúdo misto, garantindo que você saiba de qualquer alteração antes do cliente ou do atacante. Você pode começar fazendo um scan gratuito em huntertwins.com.br, sem cadastrar cartão de crédito.

Os erros que mais geram prejuízo com conteúdo misto

Falhar em detectar conteúdo misto causa efeitos visíveis, mas outros que só aparecem sob auditoria ou perda de receita. O sintoma mais direto é o cadeado quebrado ou o alerta “Esta página não é totalmente segura” no navegador. Em e-commerces, gateways de pagamento podem recusar transações, ou o Google pode marcar a página como “não protegida”, prejudicando SEO.

Outro erro frequente é confiar apenas no redirecionamento 301 do servidor sem revisar as URLs internas. Assim, visitantes seguem baixando scripts por HTTP mesmo após ativar HTTPS no domínio principal, permitindo ataques de sniffing ou injection.

Muitos administradores negligenciam revisar plugins antigos ou widgets terceiros, que carregam assets inseguros silenciosamente. Quando o recurso é bloqueado pelo navegador, funcionalidades do site (busca, carrossel, chat) simplesmente deixam de funcionar ou mostram comportamento inconsistente, custando conversão e suporte.

  • Cadeado quebrado na barra de endereço, mesmo com certificado válido.
  • Recursos do site não carregam (imagens, scripts, ou fontes bloqueadas), afetando layout e funcionalidades principais.
  • Queda no rankeamento orgânico e alertas repetidos do Search Console ou navegadores aos usuários.
  • Falha ou lentidão em integrações críticas, como call-to-actions, chatbots, formulários ou monitoramento de web analytics.

Outro ponto custoso é ignorar os relatórios repetidos de clientes e usuários sobre “site não seguro”, forçando retrabalho no suporte, perda de leads e desgaste da imagem digital. Em agências, isso pode significar rompimento de contratos ou desconto forçado em recorrências, quase sempre relacionado a varreduras externas de segurança contratadas pelo próprio cliente.

O último erro recorrente está nos testes pós-correção: não fazer validação com varredura externa de reputação e cadeia de TLS, achando que só trocar os links basta. Problemas continuam mascarados em páginas menos acessadas ou áreas restritas, surgindo apenas ao serem acessadas por agentes diferentes (crawlers, APIs, checkers de terceiros).

A detecção proativa de conteúdo misto é fundamental para manter o site seguro e confiável, não apenas por questão técnica, mas pela experiência de quem visita. Para evitar dores de cabeça e prejuízos causados por cadeado quebrado, convém automatizar a análise e o alerta dessas ocorrências. A próxima ação prática é escanear seu domínio agora mesmo e implementar as correções indicadas, potencializando a confiança dos clientes e parceiros.

Gostou? Compartilhe ou fale com a gente.

Continue lendo

Protegido por Hunter Twins