- Katılım
- 21 May 2023
- Mesajlar
- 796
- Tepki
- 17
- Puan
- 18
Sertifika kurulu, adres çubuğunda şifreli şema görünüyor, tarayıcı da sayfayı açıyor. Buna rağmen kilit simgesinin yanında bir uyarı işareti duruyor ve geliştirici konsolunda engellenen istek satırları birikiyor. Sertifikada bir sorun yok; sorun sayfanın içinde.
Güvenli yüklenen bir sayfanın içine şifresiz kaynak çağırmak, tarayıcılar için ayrı bir kategori. Aşağıda bu durumun neden riskli sayıldığını, tarayıcının hangi kaynağı yükseltip hangisini engellediğini ve kendi sayfanızda sorunu nasıl bulacağınızı tarayıcı belgelerinden çıkarıyoruz.
Sorun tam olarak ne?
Bir sayfa güvenli kaynaktan, şifreli kanal üzerinden yüklendiğinde sunucuyla kurulan bağlantı şifreleniyor; böylece dinlemeye ve aradaki birinin değiştirmesine karşı korunuyor (MDN'in karışık içerik belgesi).
Karışık içerik, güvenli yüklenen sayfanın şifresiz bir protokolle çekilen kaynaklar kullanması demek. Belgeye göre böyle bir sayfa potansiyel olarak güvensiz: güvensiz gönderilen her kaynak görülebiliyor ve saldırgan tarafından değiştirilebiliyor.
Risk kaynak türüne göre değişiyor ama hiçbiri sıfır değil. Betikler özellikle tehlikeli çünkü sayfanın her yönünü değiştirebiliyorlar. Belge görselleri bile örnek veriyor: bir görsel, kullanıcıya yanlış bilgi verecek ya da bir düğmenin işlevini değişmiş gibi gösterecek biçimde değiştirilebiliyor.
Aynı risk indirmeler için de geçerli. Güvenli bir bağlamdan başlatılıp güvensiz bağlantı üzerinden çekilen dosyalar, güvenli kaynaktan geliyormuş gibi görünürken yolda değiştirilmiş olabiliyor.
Tarayıcı ne yapıyor?
Tarayıcılar riski iki farklı davranışla azaltıyor. Görsel, video ve ses isteklerini şifresiz şemadan şifreli şemaya kendiliğinden yükseltiyorlar; diğer bütün kaynak türlerinde güvensiz isteği engelliyorlar.
Belge içeriği bu nedenle iki kategoriye ayırıyor:
- Yükseltilebilir içerik: İstek otomatik olarak güvenli şemaya çevriliyor. Kaynak sunucu ya dosyayı veriyor ya da bulunamadı yanıtı dönüyor.
- Engellenebilir içerik: "Yükseltilebilir olmayan her karışık içerik" olarak tanımlanıyor ve doğrudan engelleniyor.
Yükseltilebilir listede görsel etiketi, stil dosyalarındaki arka plan ve kenarlık görselleri, ses ve video etiketleri yer alıyor. Engellenebilir tarafta ise betik etiketi, stil sayfalarını getiren bağlantı etiketi, çerçeve etiketi, ağ isteği çağrıları, yazı tipleri ve stil dosyasında adres değeri kullanılan her durum bulunuyor.
Dikkat' Alıntı:Adres bir alan adı yerine IP adresi ise yükseltme yapılmıyor, istek doğrudan engelleniyor.
Belge bu ayrımın gerekçesini de veriyor: yükseltilebilir sayılan türler, engellenmesi hâlinde web'in önemli bir bölümünü bozma riski taşıyan türler. Beklenti ise yeni dosya türlerinin engellenebilir olarak tanımlanması ve bazı yükseltilebilir türlerin ileride engellenebilir hâle gelmesi.
Eski adlandırmayı hâlâ görüyorsanız
Kaynaklarda iki eski terim dolaşıyor. Belgeye göre şartnamenin önceki sürümleri karışık içeriği "engellenebilir" ve "isteğe bağlı engellenebilir" diye ikiye ayırıyordu.
Engellenebilir türler, etkin karışık içerik olarak da anılıyordu: betikler ve stil sayfaları gibi sayfanın başka bölümlerini değiştirebilen dosyalar. Bunların değiştirilmesinin riski çok yüksek sayıldığı için tarayıcıların engellemesi zorunluydu.
İsteğe bağlı engellenebilir türler ise edilgen karışık içerik adını taşıyordu: görsel, video ve ses gibi sayfadaki başka içeriği değiştiremeyen dosyalar. Riski düşük görüldüğü için tarayıcılar bunları engellemek, göstermek ya da kararı kullanıcıya bırakmak arasında seçim yapabiliyordu.
Bugünkü yükseltilebilir içerik kümesi, eski "isteğe bağlı engellenebilir" kümesinden türetilmiş durumda.
Kendi sayfanızda nasıl bulursunuz?
Ölçüt basit: güvenli bağlamdan yapılan her güvensiz kaynak isteği karışık içerik sayılıyor. Belgenin örneği şunu netleştiriyor — iki taraf da şifresizse bu karışık içerik değil; karışıklık, şifresiz kaynağın şifreli bir sayfanın içine yüklenmesiyle oluşuyor.
Uygulamada şu üç yere bakmak yetiyor: şablonlarınızda elle yazılmış tam adresler, veritabanınızda eski içeriğe gömülü görsel adresleri ve üçüncü taraf eklentilerin çağırdığı dosyalar.
Belge net bir tavsiyeyle bitiriyor: sitelerinizde karışık içerik ve karışık indirmelerden kaçının. Tarayıcının yükseltme yapması bir çözüm değil, bir emniyet ağı; kaynak sunucu şifreli şemayı desteklemiyorsa dosya hiç gelmiyor.
Davranışın kaynağı da tek bir tarayıcının tercihi değil: konuyu tanımlayan şartname, şifreli ve kimliği doğrulanmış bir belgenin içinde şifresiz ya da kimliği doğrulanmamış bağlantılardan içerik çekilmesini kullanıcı aracısının nasıl ele alması gerektiğini tarif ediyor (W3C'nin karışık içerik şartnamesi).
Sertifika tarafında bir sorun olduğunu düşünüyorsanız tarayıcı uyarısının nasıl giderildiğini anlattığımız yazı ayrı bir kontrol listesi veriyor. Şifreli bağlantıyı kalıcı kılmanın yolunu bağlantının kalıcı olarak şifreli hâle getirilmesini anlattığımız yazıda, güvenlik ile arama görünürlüğü ilişkisini ise güvenlik ve arama motoru optimizasyonu yazımızda bulabilirsiniz.
Sık Sorulan Sorular
Görsellerim yükleniyorsa sorun kalmamış mıdır?
Hayır. Görseller yükseltilebilir kategoride olduğu için tarayıcı onları güvenli şemaya çeviriyor; betikler ve yazı tipleri ise sessizce engelleniyor olabilir.
Adres yerine IP yazmak işi çözer mi?
Tam tersi. Adres bir alan adı değil IP adresiyse yükseltme yapılmıyor ve istek engelleniyor.
Kilit simgesi neden uyarı gösteriyor?
Sayfa güvenli yüklenmiş olsa da içindeki bazı kaynaklar güvensiz çağrılıyor; tarayıcı bunu ayrı bir durum olarak işaretliyor.
Tarayıcı zaten yükseltiyorsa düzeltmesem olur mu?
Olmaz. Yükseltme yalnız bazı türler için geçerli ve kaynak sunucu şifreli şemayı desteklemiyorsa dosya hiç gelmiyor.
Özetle
Kilit simgesindeki uyarı çoğu zaman sertifikadan değil, sayfanın içinden geliyor: güvenli yüklenen bir sayfa, şifresiz çağrılan kaynaklar kullanıyor. Tarayıcılar görsel, ses ve video isteklerini güvenli şemaya yükseltiyor, geri kalan her türü engelliyor; adres IP ise yükseltme de yok. Eski belgelerdeki "etkin" ve "edilgen" karışık içerik ayrımı bugünkü "engellenebilir" ve "yükseltilebilir" kategorilerinin atası. Düzeltmek için şablonlardaki tam adreslere, eski içeriğe gömülü görsel adreslerine ve üçüncü taraf eklentilere bakın. Tarayıcının yükseltmesine güvenmeyin; o bir emniyet ağı, çözüm değil.
Sitenizde konsolu açıp engellenen istek olup olmadığına en son ne zaman baktınız?
Güncelleme: 20 Eylül 2026. MDN'in karışık içerik belgesi ve aktarım katmanı güvenliği sayfası kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula