Mixed Content Fehler nach SSL-Installation beheben
Sie haben ein SSL-Zertifikat installiert und Ihre Website läuft über HTTPS, doch im Browser sehen Sie eine Warnung, dass die Verbindung "nicht vollständig sicher" ist. Das Schloss ist grau oder es erscheint ein Warndreieck. Das ist ein Mixed Content Fehler: Ihre Seite wird über HTTPS geladen, enthält aber Elemente, die noch über HTTP abgerufen werden.
Was ist Mixed Content?
Mixed Content entsteht, wenn eine HTTPS-Seite Ressourcen (Bilder, Skripte, Stylesheets, Schriftarten) über eine unverschlüsselte HTTP-Verbindung lädt. Der Browser betrachtet dies als Sicherheitsrisiko und zeigt eine Warnung an.
Es gibt zwei Arten von Mixed Content:
- Mixed Passive Content: Bilder, Videos und Audio, die über HTTP geladen werden. Der Browser lädt sie zwar, zeigt aber eine Warnung an.
- Mixed Active Content: Skripte, Stylesheets und iframes, die über HTTP geladen werden. Der Browser blockiert diese standardmäßig, was zu einer defekten Website führen kann.
Mixed Content mit Chrome DevTools finden
Gehen Sie wie folgt vor, um Mixed Content auf Ihrer Website zu finden:
1. Öffnen Sie Chrome DevTools
Rufen Sie Ihre Website in Google Chrome auf und drücken Sie F12 (oder Rechtsklick → Untersuchen). Klicken Sie auf den Tab "Konsole.
2. Suchen Sie nach Warnungen
Mixed Content Warnungen sind gelb oder rot markiert und sehen so aus:
Mixed Content: The page at 'https://example.nl/' was loaded over HTTPS, but requested an insecure image 'http://example.nl/images/logo.png'. This content should also be served over HTTPS.
Jede Warnung zeigt Ihnen genau, welche Datei über HTTP geladen wird und auf welcher Seite.
3. Prüfen Sie mehrere Seiten
Mixed Content kann sich von Seite zu Seite unterscheiden. Prüfen Sie auf jeden Fall Ihre Startseite, Ihren Blog sowie Ihre Produkt- und Kontaktseite. Nutzen Sie bei Bedarf ein Tool wie WhyNoPadlock.com für einen vollständigen Scan.
Mixed Content beheben
1. Ändern Sie fest codierte HTTP-URLs in Ihrer Datenbank
Der meiste Mixed Content bei WordPress entsteht durch URLs, die als http:// in der Datenbank stehen. Verwenden Sie das Plugin Better Search Replace:
- Installieren und aktivieren Sie Better Search Replace
- Suchen nach:
http://example.nl - Ersetzen durch:
https://example.nl - Wählen Sie alle Tabellen aus
- Führen Sie zuerst einen Testlauf (Dry Run) durch, um zu prüfen, wie viele Ersetzungen es gibt
- Führen Sie die echte Ersetzung durch
Achtung: Erstellen Sie immer ein Datenbank-Backup, bevor Sie ein Suchen und Ersetzen durchführen.
2. Verwenden Sie das Plugin Really Simple SSL
Das Plugin Really Simple SSL behebt den meisten Mixed Content automatisch:
- Installieren und aktivieren Sie Really Simple SSL
- Das Plugin erkennt Ihr SSL-Zertifikat automatisch
- Klicken Sie auf "SSL aktivieren
- Das Plugin schreibt HTTP-URLs in der Ausgabe auf HTTPS um
Das ist eine schnelle Lösung, aber es ist besser, die URLs dauerhaft in der Datenbank zu ändern (Methode 1), damit Sie nicht von einem Plugin abhängig sind.
3. Erzwingen Sie HTTPS über .htaccess
Sorgen Sie dafür, dass der gesamte Datenverkehr auf HTTPS weitergeleitet wird:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Das behebt Mixed Content nicht direkt (es leitet nur Seitenaufrufe um, keine eingebetteten Ressourcen), sorgt aber dafür, dass Besucher immer auf HTTPS landen.
4. Passen Sie Theme- und Plugin-Dateien an
Manchmal enthalten Theme- oder Plugin-Dateien fest codierte HTTP-URLs. Suchen Sie in Ihren Theme-Dateien nach:
http://in Bild-URLshttp://in Script- und Stylesheet-Tags- Externen Ressourcen, die nur über HTTP verfügbar sind
Ersetzen Sie http:// durch https:// oder verwenden Sie protokollrelative URLs (//example.nl/...).
5. Prüfen Sie externe Ressourcen
Wenn Ihre Website Ressourcen von externen Diensten lädt (Schriftarten, Analytics, Widgets), prüfen Sie, ob diese über HTTPS verfügbar sind. Die meisten modernen Dienste unterstützen HTTPS. Ist eine externe Ressource nur über HTTP verfügbar, suchen Sie eine Alternative oder hosten Sie die Datei lokal.
Mixed Content vermeiden
- Installieren Sie SSL direkt beim Einrichten Ihrer Website: Dann werden alle URLs sofort als HTTPS gespeichert
- Verwenden Sie relative URLs:
/images/logo.pngstatthttp://example.nl/images/logo.png - Stellen Sie die WordPress-Website-URL auf HTTPS ein: Einstellungen → Allgemein → beide URLs auf https://
- Content Security Policy: Fügen Sie einen CSP-Header hinzu, der Mixed Content blockiert:
Content-Security-Policy: upgrade-insecure-requests
Häufig gestellte Fragen zu Mixed Content
Ist Mixed Content gefährlich für meine Besucher?
Mixed Passive Content (Bilder) ist ein begrenztes Risiko. Mixed Active Content (Skripte, Stylesheets) ist ein ernstes Sicherheitsrisiko, weil ein Angreifer diese abfangen und verändern kann. Moderne Browser blockieren Mixed Active Content automatisch, doch das kann Ihre Website unbrauchbar machen.
Warum sehe ich Mixed Content nach der Installation eines SSL-Zertifikats?
Weil die Inhalte Ihrer Website (Seiten, Beiträge, Widgets) noch über http:// auf Ressourcen verweisen. Die Installation eines SSL-Zertifikats verschlüsselt die Verbindung, ändert aber nicht automatisch die URLs in Ihrer Datenbank oder Ihren Dateien. Sie müssen diese URLs manuell oder mit einem Plugin aktualisieren.
Behebt Really Simple SSL den gesamten Mixed Content?
Das Plugin behebt den meisten Mixed Content, indem es URLs in der HTML-Ausgabe umschreibt. Es ist aber eine Laufzeit-Lösung: Die Datenbank enthält weiterhin http:// URLs. Für eine dauerhafte Lösung ist es besser, ein Suchen und Ersetzen durchzuführen. Das Plugin ist aber eine gute schnelle Lösung, wenn Sie das Problem sofort beheben möchten.
Kann Mixed Content meine SEO beeinflussen?
Ja. Google bevorzugt vollständig gesicherte HTTPS-Websites. Mixed Content Warnungen können Ihre Website als "nicht vollständig sicher" kennzeichnen, was das Vertrauen der Besucher verringert und indirekt Ihre Rankings beeinflussen kann. Beheben Sie Mixed Content immer nach der Installation eines SSL-Zertifikats.
SSL ohne Sorgen? Sehen Sie sich unsere Webhosting-Pakete an, mit kostenlosem Let's Encrypt SSL, automatischer HTTPS-Weiterleitung und kompetentem Support bei Mixed Content Problemen.
0 von 0 fanden das hilfreich