【问题标题】:How To Tell What Files IE Thinks Are "nonsecure"?如何判断 IE 认为哪些文件是“不安全的”?
【发布时间】:2010-01-27 06:10:05
【问题描述】:

我们有一个 CMS 系统,其 Web 界面通过 HTTPS 提供服务。这对 Firefox 来说效果很好,但是当我们在 IE6 或 IE7 中加载它时,它会抱怨“此页面包含安全和非安全项目。”

我已经在 Firefox 中加载了该页面并使用 Firebug 进行了检查,并且每个连接似乎都通过 HTTPS,应该是这样。

有什么方法可以判断是什么导致 IE 抛出这个明显的虚假错误?

【问题讨论】:

  • 这通常是由图像、样式表或 javascript 文件引起的。你检查过这些吗?
  • 是的,检查了网络选项卡,看起来一切都是 HTTPS。

标签: security internet-explorer-6 internet-explorer-7


【解决方案1】:

Firefox 在混合内容检测方面存在许多错误。一般来说,您应该尝试使用 Fiddler 来发现不安全的资源。

如果您安装我编写的工具 (www.bayden.com/dl/scriptfreesetup.exe),您将获得不同的混合内容提示,其中显示页面上第一个不安全资源的确切 URL。该工具基本上是一个原型,您应该在完成后将其卸载。

【讨论】:

  • 这个工具在 Win7 上是否仍然适用于 IE8?我安装了它,启动了 Internet Explorer,然后它就崩溃了。这是正确的用法吗?
  • ScriptFree 在 Win7 上的 IE8 上对我来说工作得很好,但很多其他人似乎对它有问题——与 Fiddler 不同,它并不是一个真正成熟的工具。如果您有一个希望我查看的 URL,我很乐意这样做。
  • 以管理员身份运行 IE 似乎也有助于此扩展保持更稳定。但是 IE9 通过直接在 F12 开发者工具的控制台中显示不安全的 URL 完全解决了这个问题。
  • 这对我们有用。仅供参考,背景: url(data:image/svg+xml;base64,...) 算作“不安全”。
【解决方案2】:

使用Fiddler观察服务器和IE之间的流量。

请务必转到工具 > Fiddler 选项... > HTTPS > 并检查“解密 HTTPS 流量”

在任何服务器和 IE 之间生成的任何非 HTTPS 流量都应该很容易在 Web Sessions 列表中发现。

【讨论】:

  • 感谢您的设置提示。我想知道为什么我没有看到任何图像请求。
【解决方案3】:

我使用了 Eric 的工具(感谢 Eric,您为我节省了几个小时...),事实证明 IE6 将使用相对路径指定的背景图像视为不安全的内容。即使它实际上是通过 https 请求它。因此,如果您感到困惑 - 将您的相对路径转换为绝对路径可能真的有帮助...

【讨论】:

    【解决方案4】:

    是否有一个或多个资源(CSS url-image ref 很容易被忽略)指向证书未涵盖的子域(https://www.example.com 与 https://static.example.com)?

    【讨论】:

      【解决方案5】:

      如果您看不到任何不使用 SSL 的内容,那么这通常是因为某处的 SSL 证书损坏。我不知道有什么可以告诉您问题到底出在哪里的临时信息,但是您可以轻松获得所有已加载内容的列表。

      Firefox 的“页面信息”对话框(右键单击页面)上的媒体选项卡可以做到这一点,也值得一试Fiddler(这是一款出色且非常有用的软件)。

      【讨论】:

        猜你喜欢
        • 2018-05-25
        • 1970-01-01
        • 2011-04-24
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2013-07-03
        • 2011-01-24
        相关资源
        最近更新 更多