เนื้อหาผสมคืออะไร

หน้าเว็บจะมี เนื้อหาผสม เมื่อ HTML เริ่มต้นโหลดผ่านการเชื่อมต่อ HTTPS ที่ปลอดภัย แต่ทรัพยากรอื่นๆ (เช่น รูปภาพ วิดีโอ สไตล์ชีต และสคริปต์) โหลดผ่านการเชื่อมต่อ HTTP ที่ไม่ปลอดภัย ชื่อนี้หมายถึงการผสมกันของเนื้อหา HTTP และ HTTPS ในหน้าเดียว

การขอทรัพยากรย่อยโดยใช้โปรโตคอล HTTP ที่ไม่ปลอดภัยจะทำให้ความปลอดภัยของหน้าเว็บ ลดลง เนื่องจากคำขอเหล่านี้เสี่ยงต่อการโจมตีแบบ Man-in-the-middle, ซึ่งผู้โจมตีจะดักฟังการเชื่อมต่อเครือข่ายและดูหรือแก้ไข การสื่อสารระหว่าง 2 ฝ่าย ผู้โจมตีสามารถใช้ทรัพยากรเหล่านี้เพื่อติดตามผู้ใช้และแทนที่เนื้อหาในเว็บไซต์ และในกรณีของเนื้อหาผสมที่มีการใช้งาน ผู้โจมตีสามารถควบคุมหน้าเว็บได้อย่างสมบูรณ์ ไม่ใช่แค่ทรัพยากรที่ไม่ปลอดภัยเท่านั้น

แม้ว่าเบราว์เซอร์หลายเบราว์เซอร์จะรายงานคำเตือนเกี่ยวกับเนื้อหาผสมให้ผู้ใช้ทราบ แต่การรายงานมักจะช้าเกินไป เนื่องจากคำขอที่ไม่ปลอดภัยได้ดำเนินการไปแล้วและความปลอดภัยของหน้าเว็บถูกบุกรุก

ปัจจุบันเบราว์เซอร์ส่วนใหญ่บล็อกเนื้อหาผสมด้วยเหตุผลด้านความปลอดภัย เปลี่ยนคำขอเนื้อหาที่ไม่ปลอดภัยเป็นเนื้อหาที่ปลอดภัยเพื่อให้หน้าเว็บโหลดได้อย่างถูกต้อง

เนื้อหาผสมมี 2 ประเภท

เนื้อหาผสมมี 2 ประเภท ได้แก่ เนื้อหาผสมที่มีการใช้งานและเนื้อหาผสมแบบแพสซีฟ

เนื้อหาผสมแบบแพสซีฟ ซึ่งรวมถึงรูปภาพ วิดีโอ และเสียง จะไม่โต้ตอบ กับส่วนอื่นๆ ของหน้าเว็บ ดังนั้นการโจมตีแบบ Man-in-the-middle จะถูกจำกัดในสิ่งที่ทำได้หากดักจับหรือเปลี่ยนแปลงเนื้อหาดังกล่าว

เนื้อหาผสมที่มีการใช้งาน จะโต้ตอบกับหน้าเว็บทั้งหน้า ซึ่งรวมถึงสคริปต์ สไตล์ชีต iframe และโค้ดอื่นๆ ที่เบราว์เซอร์ดาวน์โหลดและเรียกใช้ได้ การโจมตีเนื้อหาผสมที่มีการใช้งานจะทำให้ผู้โจมตีทำอะไรก็ได้กับหน้าเว็บ

เนื้อหาผสมแบบแพสซีฟ

เนื้อหาผสมแบบแพสซีฟมีความเสี่ยงน้อยกว่าเนื้อหาผสมที่มีการใช้งาน แต่ความเสี่ยงก็ยังคงมีอยู่ ตัวอย่างเช่น ผู้โจมตีสามารถทำสิ่งต่อไปนี้ได้

  • ดักจับคำขอ HTTP สำหรับรูปภาพในเว็บไซต์และสลับหรือแทนที่รูปภาพเหล่านั้น
  • แทนที่รูปภาพในปุ่มเพื่อให้ผู้ใช้สับสนและเช่น ลบเนื้อหาที่ต้องการบันทึก
  • ทำลายเว็บไซต์โดยแทนที่รูปภาพด้วยเนื้อหาลามกอนาจาร
  • แทนที่รูปภาพผลิตภัณฑ์ด้วยโฆษณาของสิ่งอื่น

แม้ว่าผู้โจมตีจะไม่เปลี่ยนเนื้อหาของเว็บไซต์ แต่ก็สามารถติดตามผู้ใช้ผ่านคำขอเนื้อหาผสมได้ นอกจากนี้ยังสามารถบอกได้ว่าผู้ใช้เข้าชมหน้าใดและดูผลิตภัณฑ์ใดบ้างโดยอิงตามรูปภาพหรือทรัพยากรอื่นๆ ที่เบราว์เซอร์โหลด

หากมีเนื้อหาผสมแบบแพสซีฟ เบราว์เซอร์ส่วนใหญ่จะระบุในแถบที่อยู่ว่าหน้าเว็บไม่ปลอดภัย แม้ว่าหน้าเว็บเองจะโหลดผ่าน HTTPS ก็ตาม

จนกระทั่งเมื่อไม่นานมานี้ เนื้อหาผสมแบบแพสซีฟจะโหลดในเบราว์เซอร์ทั้งหมด เนื่องจากหากบล็อกเนื้อหาดังกล่าวจะทำให้เว็บไซต์จำนวนมากใช้งานไม่ได้ ปัจจุบันสถานการณ์เริ่มเปลี่ยนแปลงแล้ว ดังนั้นจึงจำเป็นอย่างยิ่งที่จะต้องอัปเดตเนื้อหาผสมทั้งหมดในเว็บไซต์

ในบางกรณี Chrome จะอัปเกรดเนื้อหาผสมแบบแพสซีฟโดยอัตโนมัติ ซึ่งหมายความว่าหากมีการฮาร์ดโค้ดเนื้อหาเป็น HTTP แต่เนื้อหาดังกล่าวพร้อมใช้งานผ่าน HTTPS เบราว์เซอร์จะโหลดเวอร์ชัน HTTPS หากไม่มีเวอร์ชันที่ปลอดภัย ระบบจะไม่โหลดเนื้อหา

เมื่อใดก็ตามที่ Chrome ตรวจพบเนื้อหาผสมหรืออัปเกรดเนื้อหาผสมแบบแพสซีฟโดยอัตโนมัติ ระบบจะบันทึกข้อความโดยละเอียดลงในแท็บปัญหา ในเครื่องมือสำหรับนักพัฒนาเว็บเพื่อแนะนำวิธีแก้ไขปัญหาที่เฉพาะเจาะจง

แท็บปัญหาในเครื่องมือสำหรับนักพัฒนาเว็บใน Chrome จะแสดงข้อมูลโดยละเอียดเกี่ยวกับปัญหาเนื้อหาผสมที่เฉพาะเจาะจงและวิธีแก้ไข
ทรัพยากรที่ไม่ปลอดภัยแต่ละรายการจะแสดงในเครื่องมือสำหรับนักพัฒนาเว็บพร้อมกับสถานะการจำกัด

เนื้อหาผสมที่มีการใช้งาน

เนื้อหาผสมที่มีการใช้งานก่อให้เกิดภัยคุกคามมากกว่าเนื้อหาผสมแบบแพสซีฟ ผู้โจมตีสามารถดักจับและเขียนเนื้อหาที่มีการใช้งานใหม่ โดยใช้เนื้อหาดังกล่าวเพื่อควบคุมหน้าเว็บหรือแม้แต่เว็บไซต์ทั้งหมดได้อย่างสมบูรณ์ ซึ่งจะทำให้ผู้โจมตีสามารถเปลี่ยนแปลงหน้าเว็บได้ทุกด้าน รวมถึงการแสดงเนื้อหาที่แตกต่างกัน การขโมยรหัสผ่านของผู้ใช้หรือข้อมูลเข้าสู่ระบบอื่นๆ การขโมยคุกกี้เซสชันของผู้ใช้ หรือการเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์อื่นโดยสิ้นเชิง

เนื่องจากความเสี่ยงของเนื้อหาผสมที่มีการใช้งานสูงมาก เบราว์เซอร์ส่วนใหญ่จึงบล็อกเนื้อหาประเภทนี้โดยค่าเริ่มต้นเพื่อปกป้องผู้ใช้ แต่ลักษณะการทำงานจะแตกต่างกันไปตามผู้ให้บริการและเวอร์ชันของเบราว์เซอร์ ใน Chrome คุณสามารถดูเนื้อหาที่ถูกบล็อกได้ในแท็บปัญหา ในเครื่องมือสำหรับนักพัฒนาเว็บ

แท็บปัญหาในเครื่องมือสำหรับนักพัฒนาเว็บใน Chrome จะแสดงข้อมูลโดยละเอียดเกี่ยวกับปัญหาเนื้อหาผสมที่เฉพาะเจาะจงและวิธีแก้ไข
ระบบจะบล็อกทรัพยากรที่ไม่ปลอดภัยบางรายการเพื่อเพิ่มความปลอดภัยให้กับเว็บไซต์

ข้อกำหนดเนื้อหาผสม

เบราว์เซอร์จะปฏิบัติตามข้อกำหนดเนื้อหาผสม ซึ่งกำหนดหมวดหมู่เนื้อหาที่บล็อกได้โดยเลือก และเนื้อหาที่บล็อกได้

ทรัพยากรจะมีคุณสมบัติเป็นเนื้อหาที่บล็อกได้โดยเลือก "เมื่อความเสี่ยงในการอนุญาตให้ใช้ทรัพยากรเป็นเนื้อหาผสมมีมากกว่าความเสี่ยงที่จะทำให้เว็บส่วนสำคัญใช้งานไม่ได้" ซึ่งเป็นส่วนย่อยของเนื้อหาผสมแบบแพสซีฟ

เนื้อหาผสมทั้งหมดที่ไม่ใช่เนื้อหาที่บล็อกได้โดยเลือก จะถือว่าเป็นเนื้อหาที่บล็อกได้, และเบราว์เซอร์ควรบล็อกเนื้อหาดังกล่าว

ในช่วงไม่กี่ปีที่ผ่านมา การใช้งาน HTTPS เพิ่มขึ้นอย่างมาก, และกลายเป็นค่าเริ่มต้นที่ชัดเจนบนเว็บ ซึ่งทำให้เบราว์เซอร์พิจารณาบล็อกเนื้อหาผสมทั้งหมดได้ง่ายขึ้น แม้แต่ทรัพยากรย่อย ประเภทที่กำหนดไว้ในข้อกำหนดเนื้อหาผสม ว่าเป็นเนื้อหาที่บล็อกได้โดยเลือก

เบราว์เซอร์เวอร์ชันเก่า

ผู้เข้าชมบางรายอาจใช้เบราว์เซอร์เวอร์ชันเก่า เบราว์เซอร์เวอร์ชันต่างๆ จากผู้ให้บริการที่แตกต่างกันจะจัดการเนื้อหาผสมแตกต่างกัน ในกรณีที่แย่ที่สุด เบราว์เซอร์และเวอร์ชันเก่าจะไม่บล็อกเนื้อหาผสมเลย ซึ่งไม่ปลอดภัยสำหรับผู้ใช้

การโหลดทรัพยากรทั้งหมดอย่างปลอดภัยและการแก้ไขปัญหาเนื้อหาผสมจะช่วยให้เนื้อหาของคุณแสดงได้และปกป้องผู้ใช้จากเนื้อหาที่เป็นอันตรายซึ่งเบราว์เซอร์เวอร์ชันเก่าอาจไม่บล็อก