页面是 https,里面却引用了 http 的图片或脚本,浏览器会拦截并报警「混合内容」。升级指令能自动修正。

防护配置

add_header Content-Security-Policy "upgrade-insecure-requests" always;

要点速览

  • upgrade-insecure-requests 让浏览器把页面内的 http 资源自动改成 https 再请求。
  • 这是过渡方案,根本解决是源文件里全部改用相对或 https 地址。
  • 配合 CSP 上报可定位仍残留的 http 引用。
混合内容靠升级指令能救急,但治本还是把链接全改成 https。