Skip to main content
Todos los Términos Glossary

Contenido mixto

Definition

El contenido mixto se produce cuando el HTML inicial se carga a través de HTTPS, pero otros recursos (como imágenes o scripts) se cargan a través de HTTP inseguro. Esto crea vulnerabilidades de seguridad, ya que estos recursos inseguros podrían modificarse en tránsito. Los navegadores modernos bloquean el contenido mixto por defecto, y las mejores prácticas de seguridad requieren que todos los recursos se sirvan a través de HTTPS.

Qué es el contenido mixto

El contenido mixto ocurre cuando una página entregada por HTTPS incorpora subrecursos por HTTP en texto plano. El documento de nivel superior está cifrado y autenticado, pero las peticiones inseguras de scripts, hojas de estilo, imágenes, fuentes o solicitudes XHR/fetch no lo están. Los navegadores lo clasifican en dos categorías. El contenido mixto activo, como scripts, hojas de estilo, iframes y llamadas fetch, puede alterar toda la página y los navegadores modernos lo bloquean de plano. El contenido mixto pasivo, como imágenes, audio y vídeo, no puede reescribir la página pero aún así filtra información y puede ser sustituido, así que cada vez más los navegadores también lo actualizan o lo bloquean. El icono del candado que ve el usuario refleja el documento de nivel superior, y por eso el contenido mixto silencioso resulta engañoso.

Por qué el contenido mixto es un riesgo

Un subrecurso HTTP viaja sin autenticar por la red, así que cualquiera situado entre el usuario y el servidor, en una Wi-Fi compartida, un router malicioso o un enlace superior comprometido, puede leerlo o reescribirlo en tránsito. Reescribir un script cargado por HTTP equivale a una inyección arbitraria de JavaScript en una página por lo demás segura: el atacante hereda el origen de la página y puede robar tokens de sesión, exfiltrar datos de formularios o plantar un skimmer. Incluso los recursos pasivos pueden ser alterados para suplantar contenido o usarse para filtrar señales de referente y cookies. El contenido mixto también socava silenciosamente las garantías que HTTPS pretendía ofrecer, dando a los usuarios una falsa sensación de sesión totalmente protegida mientras queda abierto un eslabón débil.

Eliminar el contenido mixto

Sirve cada recurso por HTTPS y referencia los activos con URLs relativas al protocolo o URLs https absolutas. La directiva CSP upgrade-insecure-requests indica al navegador que reescriba automáticamente a HTTPS las peticiones de subrecursos HTTP elegibles, y block-all-mixed-content hace fallar de forma tajante el resto; combinar estas con HSTS mantiene cifrada toda la ruta de entrega. Audita los elementos incrustados third-party, que son una fuente habitual de llamadas HTTP perdidas. Como el contenido mixto tiene que ver fundamentalmente con el transporte, el papel de cside aquí es indirecto: no gestiona certificados, pero al hacer de proxy y analizar las cargas útiles de los scripts third-party puede señalar cuándo un script cargado se comporta de forma maliciosa, sea cual sea el transporte que lo entregó, y mantener un registro forense de lo que realmente se ejecutó.

Definition

¿Por qué mi sitio sigue mostrando una advertencia si solo se carga una imagen por HTTP?

Eso es contenido mixto pasivo. Una imagen HTTP no puede reescribir la página, así que históricamente los navegadores la permitían con un indicador de seguridad degradado en lugar del candado completo. Los navegadores más recientes pueden actualizarla o bloquearla automáticamente, así que la solución más limpia es servir la imagen por HTTPS.

Definition

¿Cuál es la diferencia entre contenido mixto activo y pasivo?

El contenido mixto activo, como scripts, hojas de estilo e iframes, puede cambiar toda la página, así que los navegadores lo bloquean. El contenido mixto pasivo, como imágenes, audio y vídeo, solo puede afectar al recurso en sí, así que históricamente se ha permitido con una advertencia, aunque los navegadores ahora cada vez más lo actualizan o lo bloquean también.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco