Zum Hauptinhalt springen
SSL-Zertifikate von DigiCert, Sectigo und GeoTrust
+90 850 259 76 06 WhatsApp Support Reseller werden
SSL-Zertifikate
Marken
Software-Signierung LEI-Code
Tools
Support Kontakt WhatsApp Warenkorb
Sprache
Währung
SSL-Zertifikat erhalten
SSL-Sicherheit

Was ist ein Mixed-Content-Fehler? HTTP-Ressourcenproblem auf einer HTTPS-Seite und seine Lösung

Enthält Ihre HTTPS-Seite HTTP-Ressourcen, entsteht ein Mixed-Content-Fehler. Der Unterschied zwischen aktivem und passivem Mixed Content, Methoden zur Erkennung und ein Leitfaden zur Massenkorrektur.

10 Min. Lesezeit

Was ist ein Mixed-Content-Fehler (gemischte Inhalte)?

Ein Mixed-Content-Fehler entsteht, wenn eine sicher über HTTPS geladene Webseite Ressourcen enthält, die über das unsichere HTTP-Protokoll nachgeladen werden. Das schwächt die Sicherheit der Seite; Browser zeigen eine Warnung an oder blockieren die Ressourcen vollständig.

Seit 2026 wenden Chrome und andere moderne Browser bei Mixed Content sehr strenge Regeln an. Aktiver Mixed Content (JavaScript, CSS, iframe) wird vollständig blockiert, passiver Mixed Content (Bilder) wird mit einer Warnung angezeigt oder automatisch auf HTTPS hochgestuft.

Arten von Mixed Content

1. Aktiver Mixed Content (wird blockiert)

Ressourcen, die den Seiteninhalt verändern oder sensible Daten abgreifen können:

  • <script src="http://..."> — JavaScript-Dateien
  • <link rel="stylesheet" href="http://..."> — CSS-Dateien
  • <iframe src="http://..."> — eingebettete iframes
  • HTTP-Aufrufe über XMLHttpRequest / Fetch API
  • Ressourcen in <object> und <embed>

Aktiver Mixed Content wird vom Browser automatisch blockiert, wodurch die Seite fehlerhaft dargestellt werden kann.

2. Passiver Mixed Content (Warnung)

Ressourcen, die den Seiteninhalt nicht verändern können, aber ein Risiko für die Privatsphäre darstellen:

  • <img src="http://..."> — Bilder
  • <audio src="http://..."> — Audiodateien
  • <video src="http://..."> — Videodateien

Seit Chrome 86 wird auch passiver Mixed Content automatisch auf HTTPS hochgestuft (Auto-Upgrade). Gelingt das nicht, wird er blockiert.

Wie lässt sich Mixed Content erkennen?

Methode 1: Chrome DevTools

  1. Öffnen Sie die Seite in Chrome → öffnen Sie mit F12 die DevTools
  2. Suchen Sie im Tab Console nach „Mixed Content“-Warnungen
  3. Im Tab Sicherheit sehen Sie eine Zusammenfassung des Gesamtzustands
  4. Wenden Sie im Tab Network den Filter „mixed-content:all“ an

Methode 2: Das Tool Why No Padlock

Geben Sie auf whynopadlock.com Ihre Domain ein, um alle Mixed-Content-Probleme aufzulisten.

Methode 3: Scan der gesamten Website

# Mit Screaming Frog oder ähnlichen SEO-Tools
# alle Seiten crawlen und HTTP-Referenzen finden

# HTTP-URLs in der Datenbank suchen (WordPress-Beispiel)
SELECT * FROM wp_posts WHERE post_content LIKE '%http://%';

# Allgemeine MySQL-Suche
SELECT * FROM content_table WHERE content LIKE '%src="http://%' OR content LIKE '%href="http://%';

Lösungswege für Mixed Content

1. Automatisches Upgrade per Content-Security-Policy

Die schnellste und wirksamste Lösung. HTTP-Ressourcen werden automatisch auf HTTPS hochgestuft:

# Nginx
add_header Content-Security-Policy "upgrade-insecure-requests" always;

# Apache (.htaccess)
Header always set Content-Security-Policy "upgrade-insecure-requests"

# HTML meta tag
<meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">

⚠️ Achtung: Diese Methode setzt voraus, dass die HTTP-Ressource auch über HTTPS erreichbar ist. Ist sie das nicht, kann sie nicht geladen werden.

2. URLs manuell korrigieren

Ändern Sie alle http://-Referenzen in https://:

# Massenaktualisierung in der Datenbank (mit Vorsicht verwenden!)
UPDATE posts SET content = REPLACE(content, 'http://www.example.com', 'https://www.example.com');
UPDATE posts SET content = REPLACE(content, 'http://cdn.example.com', 'https://cdn.example.com');

3. Protokollrelative URLs verwenden

Schreiben Sie URLs ohne Protokollangabe, damit der Browser das aktuell verwendete Protokoll übernimmt:

<!-- Statt: -->
<img src="http://cdn.example.com/image.jpg">

<!-- Verwenden Sie: -->
<img src="//cdn.example.com/image.jpg">

4. CDN und externe Ressourcen

  • Stellen Sie sicher, dass Ihr CDN-Anbieter HTTPS unterstützt
  • Verbreitete Quellen wie Google Fonts oder das jQuery CDN unterstützen HTTPS bereits
  • Hosten Sie externe Ressourcen, die kein HTTPS unterstützen, lokal

Mixed Content in WordPress beheben

  • Automatische Korrektur mit dem Plugin Really Simple SSL
  • Massenänderung der URLs in der Datenbank mit dem Plugin Better Search Replace
  • Fügen Sie in der wp-config.php define('FORCE_SSL_ADMIN', true); hinzu
  • Prüfen Sie unter Einstellungen → Allgemein, ob die Website-URLs mit https:// beginnen

Fazit

Mixed-Content-Fehler wirken sich unmittelbar darauf aus, wie sicher Ihre Website wahrgenommen wird, und können auch ihre SEO-Leistung beeinträchtigen. Mit dem Content-Security-Policy-Header setzen Sie eine schnelle Lösung um; anschließend sollten Sie alle HTTP-Referenzen dauerhaft auf HTTPS umstellen. Prüfen Sie regelmäßig den Security-Tab der Chrome DevTools, um neuen Mixed-Content-Problemen vorzubeugen.

Diesen Beitrag teilen
Ali Yiğit
Yazar

Ali Yiğit

Empfohlene SSL-Zertifikate

Alle Produkte
EV Certum

Certum Premium EV Multi-Domain SSL

Schützen Sie mit Certum Premium EV Multi-Domain SSL mehrere Domains auf EV-Niveau. Firmenname in den

372,38 € /Jahr
Details
EV Certum

Certum Premium EV SSL

Erhalten Sie mit Certum Premium EV SSL die umfassendste Identitätsvalidierung. Erweiterte Validierun

581,75 € /Jahr
Details
EV DigiCert

DigiCert Basic EV SSL

Erweiterte Validierung mit DigiCert Basic EV SSL. Der Organisationsname erscheint in den Zertifikats

339,34 € /Jahr
Details