Che cos'è il contenuto misto?

Una pagina ha contenuti misti quando il suo HTML iniziale viene caricato tramite una connessione HTTPS sicura, ma altre risorse (come immagini, video, fogli di stile e script) vengono caricate tramite una connessione HTTP non sicura. Il nome si riferisce al mix di contenuti HTTP e HTTPS in una singola pagina.

La richiesta di risorse secondarie utilizzando il protocollo HTTP non sicuro indebolisce la sicurezza della pagina, perché queste richieste sono vulnerabili agli attacchi on-path, in cui un malintenzionato intercetta una connessione di rete e visualizza o modifica la comunicazione tra due parti. Utilizzando queste risorse, gli autori di attacchi possono monitorare gli utenti e sostituire i contenuti di un sito web e, nel caso di contenuti misti attivi, possono assumere il controllo completo della pagina, non solo delle risorse non sicure.

Sebbene molti browser segnalino agli utenti avvisi relativi ai contenuti misti, spesso la segnalazione arriva troppo tardi: le richieste non sicure sono già state eseguite e la sicurezza della pagina è compromessa.

La maggior parte dei browser ora blocca i contenuti misti per motivi di sicurezza. Modifica le richieste di contenuti non sicuri in modo che siano sicure per assicurarti che la pagina continui a caricarsi correttamente.

I due tipi di contenuti misti

Esistono due tipi di contenuti misti: attivi e passivi.

I contenuti misti passivi, inclusi immagini, video e audio, non interagiscono con il resto della pagina, quindi un attacco man-in-the-middle è limitato in ciò che può fare se intercetta o modifica questi contenuti.

I contenuti misti attivi interagiscono con la pagina nel suo complesso. Sono inclusi script, fogli di stile, iframe e qualsiasi altro codice che il browser può scaricare ed eseguire. Gli attacchi ai contenuti misti attivi consentono a un malintenzionato di fare quasi qualsiasi cosa alla pagina.

Contenuti misti passivi

I contenuti misti passivi rappresentano un rischio minore rispetto ai contenuti misti attivi, ma il rischio esiste comunque. Ad esempio, un malintenzionato può:

  • Intercettare le richieste HTTP per le immagini sul tuo sito e scambiarle o sostituirle.
  • Sostituire le immagini sui pulsanti in modo che gli utenti le confondano e, ad esempio, eliminino i contenuti che intendevano salvare.
  • Deturpare il tuo sito sostituendo le immagini con contenuti pornografici.
  • Sostituire le immagini dei prodotti con annunci di altro tipo.

Anche se l'autore dell'attacco non modifica i contenuti del tuo sito, può monitorare gli utenti tramite le richieste di contenuti misti. Può anche sapere quali pagine visita un utente e quali prodotti visualizza in base alle immagini o ad altre risorse caricate dal browser.

Se sono presenti contenuti misti passivi, la maggior parte dei browser indica nella barra degli indirizzi che la pagina non è sicura, anche quando la pagina stessa viene caricata tramite HTTPS.

Fino a poco tempo fa, i contenuti misti passivi venivano caricati in tutti i browser, perché il blocco avrebbe danneggiato molti siti web. Ora la situazione sta cambiando, quindi è fondamentale aggiornare tutte le istanze di contenuti misti sul tuo sito.

In alcuni casi, Chrome esegue automaticamente l'upgrade dei contenuti misti passivi. Ciò significa che se una risorsa è stata codificata come HTTP, ma è disponibile tramite HTTPS, il browser carica la versione HTTPS. Se non esiste una versione sicura, la risorsa non viene caricata.

Ogni volta che Chrome rileva contenuti misti o esegue l'upgrade automatico dei contenuti misti passivi, registra messaggi dettagliati nella scheda Problemi di DevTools per fornirti indicazioni su come risolvere il problema specifico.

La scheda Problemi in Chrome DevTools mostra informazioni dettagliate sul problema specifico dei contenuti misti e su come risolverlo
Ogni risorsa non sicura è elencata in DevTools, insieme a uno stato di limitazione.

Contenuti misti attivi

I contenuti misti attivi rappresentano una minaccia maggiore rispetto ai contenuti misti passivi. Un malintenzionato può intercettare e riscrivere i contenuti attivi, utilizzandoli per assumere il controllo completo della pagina o persino dell'intero sito web. In questo modo può modificare qualsiasi aspetto della pagina, inclusa la visualizzazione di contenuti diversi, il furto di password utente o altre credenziali di accesso, il furto di cookie di sessione utente o il reindirizzamento dell'utente a un sito completamente diverso.

Poiché i rischi dei contenuti misti attivi sono così elevati, la maggior parte dei browser blocca già questo tipo di contenuti per impostazione predefinita per proteggere gli utenti, ma il comportamento varia a seconda dei fornitori e delle versioni dei browser. In Chrome, puoi visualizzare i contenuti bloccati nella scheda Problemi di DevTools.

La scheda Problemi in Chrome DevTools mostra informazioni dettagliate sul problema specifico dei contenuti misti e su come risolverlo
Alcune risorse non sicure vengono bloccate per rafforzare la sicurezza del tuo sito.

La specifica dei contenuti misti

I browser seguono la specifica dei contenuti misti, che definisce le categorie contenuti bloccabili facoltativamente e contenuti bloccabili.

Una risorsa è considerata un contenuto bloccabile facoltativamente "quando il rischio di consentirne l'utilizzo come contenuto misto è maggiore del rischio di danneggiare parti significative del web". Si tratta di un sottoinsieme di contenuti misti passivi.

Tutti i contenuti misti che non sono bloccabili facoltativamente sono considerati bloccabili, e devono essere bloccati dal browser.

Negli ultimi anni, l'utilizzo di HTTPS è aumentato notevolmente, ed è diventato il valore predefinito sul web. Ora è più fattibile per i browser prendere in considerazione il blocco di tutti i contenuti misti, anche i tipi di risorse secondarie definiti nella specifica dei contenuti misti come bloccabili facoltativamente.

Browser meno recenti

Alcuni visitatori potrebbero utilizzare browser meno recenti. Le diverse versioni dei browser di fornitori diversi trattano i contenuti misti in modo diverso. Nel peggiore dei casi, i browser e le versioni meno recenti non bloccano affatto i contenuti misti, il che non è sicuro per l'utente.

Caricando in modo sicuro tutte le risorse e risolvendo i problemi relativi ai contenuti misti, ti assicuri che i tuoi contenuti siano visibili e proteggi gli utenti da contenuti pericolosi che i browser meno recenti potrebbero non bloccare.