Was ist ein Mixed-Content-Fehler (gemischte Inhalte)?
Ein Mixed-Content-Fehler entsteht, wenn eine sicher über HTTPS geladene Webseite Ressourcen enthält, die über das unsichere HTTP-Protokoll nachgeladen werden. Das schwächt die Sicherheit der Seite; Browser zeigen eine Warnung an oder blockieren die Ressourcen vollständig.
Seit 2026 wenden Chrome und andere moderne Browser bei Mixed Content sehr strenge Regeln an. Aktiver Mixed Content (JavaScript, CSS, iframe) wird vollständig blockiert, passiver Mixed Content (Bilder) wird mit einer Warnung angezeigt oder automatisch auf HTTPS hochgestuft.
Arten von Mixed Content
1. Aktiver Mixed Content (wird blockiert)
Ressourcen, die den Seiteninhalt verändern oder sensible Daten abgreifen können:
<script src="http://...">— JavaScript-Dateien<link rel="stylesheet" href="http://...">— CSS-Dateien<iframe src="http://...">— eingebettete iframes- HTTP-Aufrufe über XMLHttpRequest / Fetch API
- Ressourcen in
<object>und<embed>
Aktiver Mixed Content wird vom Browser automatisch blockiert, wodurch die Seite fehlerhaft dargestellt werden kann.
2. Passiver Mixed Content (Warnung)
Ressourcen, die den Seiteninhalt nicht verändern können, aber ein Risiko für die Privatsphäre darstellen:
<img src="http://...">— Bilder<audio src="http://...">— Audiodateien<video src="http://...">— Videodateien
Seit Chrome 86 wird auch passiver Mixed Content automatisch auf HTTPS hochgestuft (Auto-Upgrade). Gelingt das nicht, wird er blockiert.
Wie lässt sich Mixed Content erkennen?
Methode 1: Chrome DevTools
- Öffnen Sie die Seite in Chrome → öffnen Sie mit F12 die DevTools
- Suchen Sie im Tab Console nach „Mixed Content“-Warnungen
- Im Tab Sicherheit sehen Sie eine Zusammenfassung des Gesamtzustands
- Wenden Sie im Tab Network den Filter „mixed-content:all“ an
Methode 2: Das Tool Why No Padlock
Geben Sie auf whynopadlock.com Ihre Domain ein, um alle Mixed-Content-Probleme aufzulisten.
Methode 3: Scan der gesamten Website
# Mit Screaming Frog oder ähnlichen SEO-Tools
# alle Seiten crawlen und HTTP-Referenzen finden
# HTTP-URLs in der Datenbank suchen (WordPress-Beispiel)
SELECT * FROM wp_posts WHERE post_content LIKE '%http://%';
# Allgemeine MySQL-Suche
SELECT * FROM content_table WHERE content LIKE '%src="http://%' OR content LIKE '%href="http://%';
Lösungswege für Mixed Content
1. Automatisches Upgrade per Content-Security-Policy
Die schnellste und wirksamste Lösung. HTTP-Ressourcen werden automatisch auf HTTPS hochgestuft:
# Nginx
add_header Content-Security-Policy "upgrade-insecure-requests" always;
# Apache (.htaccess)
Header always set Content-Security-Policy "upgrade-insecure-requests"
# HTML meta tag
<meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">
⚠️ Achtung: Diese Methode setzt voraus, dass die HTTP-Ressource auch über HTTPS erreichbar ist. Ist sie das nicht, kann sie nicht geladen werden.
2. URLs manuell korrigieren
Ändern Sie alle http://-Referenzen in https://:
# Massenaktualisierung in der Datenbank (mit Vorsicht verwenden!)
UPDATE posts SET content = REPLACE(content, 'http://www.example.com', 'https://www.example.com');
UPDATE posts SET content = REPLACE(content, 'http://cdn.example.com', 'https://cdn.example.com');
3. Protokollrelative URLs verwenden
Schreiben Sie URLs ohne Protokollangabe, damit der Browser das aktuell verwendete Protokoll übernimmt:
<!-- Statt: -->
<img src="http://cdn.example.com/image.jpg">
<!-- Verwenden Sie: -->
<img src="//cdn.example.com/image.jpg">
4. CDN und externe Ressourcen
- Stellen Sie sicher, dass Ihr CDN-Anbieter HTTPS unterstützt
- Verbreitete Quellen wie Google Fonts oder das jQuery CDN unterstützen HTTPS bereits
- Hosten Sie externe Ressourcen, die kein HTTPS unterstützen, lokal
Mixed Content in WordPress beheben
- Automatische Korrektur mit dem Plugin Really Simple SSL
- Massenänderung der URLs in der Datenbank mit dem Plugin Better Search Replace
- Fügen Sie in der wp-config.php
define('FORCE_SSL_ADMIN', true);hinzu - Prüfen Sie unter Einstellungen → Allgemein, ob die Website-URLs mit https:// beginnen
Fazit
Mixed-Content-Fehler wirken sich unmittelbar darauf aus, wie sicher Ihre Website wahrgenommen wird, und können auch ihre SEO-Leistung beeinträchtigen. Mit dem Content-Security-Policy-Header setzen Sie eine schnelle Lösung um; anschließend sollten Sie alle HTTP-Referenzen dauerhaft auf HTTPS umstellen. Prüfen Sie regelmäßig den Security-Tab der Chrome DevTools, um neuen Mixed-Content-Problemen vorzubeugen.