1001Ferramentas
⚠️Segurança

Detector de Mixed Content

Procura referências http:// dentro de um HTML carregado via HTTPS, sinalizando recursos inseguros.

Ache os http que sobraram no HTML

Você migrou o site para HTTPS, o cadeado apareceu com um aviso e o console reclama de mixed content. Falta descobrir qual recurso ficou preso no http. Cole o HTML da página nesta caixa — pode ser o view-source, a saída de um curl ou o template direto do repositório — e a ferramenta lista o que encontrou, numerado, enquanto você digita.

A busca é uma expressão regular procurando os atributos src, href e action seguidos de http://. Cada ocorrência entra na lista com o trecho encontrado. Não existe campo de URL: nada é baixado, nada é enviado, a análise acontece sobre o texto que você colou. Com a caixa vazia a saída já mostra a mensagem de que nada foi encontrado, o que é o estado inicial e não um veredito sobre o seu site.

O resultado erra para os dois lados e vale saber onde. Um href http em tag de âncora aparece na lista, mas link de navegação não é mixed content e o navegador não bloqueia — o problema real é imagem, script, folha de estilo e iframe. Por outro lado, ela não enxerga url(http://...) dentro de CSS, nem srcset, poster ou URL montada em JavaScript. Use como primeira varredura e confirme no console do navegador, que mostra o que foi de fato bloqueado.

Perguntas frequentes

Dá para apontar uma URL e ela varrer o site?
Não. A página não faz requisições; você precisa colar o HTML. Para varrer o site inteiro, gere o HTML com curl ou wget e cole aqui página por página.
Por que um link comum apareceu na lista?
Porque a busca cobre o atributo href de forma genérica. Navegação para http não é bloqueada como mixed content; foque nos src de imagem, script e iframe.
E as URLs dentro do CSS?
Não são detectadas. Regras como background:url(http://...) escapam da expressão regular, então vale um grep separado nos seus arquivos de estilo.

Ferramentas Relacionadas