Skip to main content
Tous les termes Glossary

Contenu mixte

Definition

Le contenu mixte apparaît lorsque le code HTML initial est chargé via HTTPS, mais que d'autres ressources (telles que des images ou des scripts) sont chargées via HTTP, qui n'est pas sécurisé. Cela crée des failles de sécurité, car ces ressources non sécurisées peuvent être modifiées pendant leur transfert. Les navigateurs modernes bloquent le contenu mixte par défaut, et les meilleures pratiques en matière de sécurité exigent que toutes les ressources soient fournies via HTTPS.

Qu'est-ce que le contenu mixte

Le contenu mixte survient lorsqu'une page délivrée en HTTPS charge des sous-ressources via du HTTP en clair. Le document de premier niveau est chiffré et authentifié, mais les récupérations non sécurisées de scripts, feuilles de style, images, polices ou requêtes XHR/fetch ne le sont pas. Les navigateurs le classent en deux catégories. Le contenu mixte actif, comme les scripts, feuilles de style, iframes et appels fetch, peut modifier la page entière et est bloqué purement et simplement par les navigateurs modernes. Le contenu mixte passif, comme les images, l'audio et la vidéo, ne peut pas réécrire la page mais fuit tout de même et peut être remplacé, si bien que les navigateurs le mettent de plus en plus à niveau ou le bloquent également. Le cadenas que voit l'utilisateur reflète le document principal, ce qui explique pourquoi le contenu mixte silencieux est trompeur.

Pourquoi le contenu mixte est un risque

Une sous-ressource HTTP circule non authentifiée à travers le réseau, de sorte que quiconque se trouve entre l'utilisateur et le serveur, sur un Wi-Fi partagé, un routeur malveillant ou un maillon amont compromis, peut la lire ou la réécrire en transit. Réécrire un script chargé en HTTP équivaut à une injection de JavaScript arbitraire dans une page par ailleurs sécurisée : l'attaquant hérite de l'origine de la page et peut voler des jetons de session, exfiltrer des données de formulaire ou implanter un skimmer. Même les ressources passives peuvent être altérées à des fins d'usurpation de contenu ou utilisées pour faire fuir des signaux de référent et de cookies. Le contenu mixte sape aussi discrètement les garanties que le HTTPS était censé offrir, donnant aux utilisateurs un faux sentiment de session entièrement protégée alors qu'un maillon faible reste ouvert.

Éliminer le contenu mixte

Diffusez chaque ressource en HTTPS et référencez les actifs avec des URL relatives au protocole ou des URL https absolues. La directive CSP upgrade-insecure-requests indique au navigateur de réécrire automatiquement en HTTPS les requêtes de sous-ressources HTTP éligibles, et block-all-mixed-content fait échouer catégoriquement le reste ; associer ces mesures à HSTS maintient l'ensemble du chemin de livraison chiffré. Auditez les embeds tiers, qui sont une source courante d'appels HTTP parasites. Comme le contenu mixte relève fondamentalement du transport, le rôle de cside ici est indirect : il ne gère pas les certificats, mais en servant de proxy et en analysant les charges utiles des scripts tiers, il peut signaler lorsqu'un script chargé se comporte de manière malveillante, quel que soit le transport qui l'a livré, et conserver une trace forensique de ce qui s'est réellement exécuté.

Définition

Pourquoi mon site affiche-t-il encore un avertissement si seule une image se charge en HTTP ?

Il s'agit de contenu mixte passif. Une image HTTP ne peut pas réécrire la page, si bien que les navigateurs l'ont historiquement autorisée avec un indicateur de sécurité dégradé plutôt qu'avec le cadenas complet. Les navigateurs plus récents peuvent la mettre à niveau automatiquement ou la bloquer, donc la solution la plus propre est de diffuser l'image en HTTPS.

Définition

Quelle est la différence entre contenu mixte actif et passif ?

Le contenu mixte actif, comme les scripts, feuilles de style et iframes, peut modifier la page entière, si bien que les navigateurs le bloquent. Le contenu mixte passif, comme les images, l'audio et la vidéo, ne peut affecter que la ressource elle-même, si bien qu'il a historiquement été autorisé avec un avertissement, même si les navigateurs le mettent désormais de plus en plus à niveau ou le bloquent aussi.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau