
🔒 Kuidas parandada segasisu WordPressis: 2 sammu
Paigaldasid SSL-sertifikaadi ja seadistasid HTTPS-i, kuid brauser näitab endiselt hoiatust „ühendus pole turvaline". Tuttav olukord?
Just nii näebki välja segasisu viga. Sait näib toimivat, külastajad ei kurda, kuid Google näeb probleemi ja langetab sinu otsingupositsioone. Alates 2018. aastast märgib Chrome segasisuga lehed ebaturvaliseks ja poliitika muutub iga uuendusega rangemaks.
Selle parandamine käib kahe sammuga. Pole vaja arendajat, pole vaja iga linki käsitsi muuta ega riskida kujunduse lõhkumisega.
💡 Kiirülevaade:
- leia segasisu allikas Chrome DevToolsi või veebitööriistade abil
- paigalda plugin (automaatne meetod) või muuda .htaccess faili ja andmebaasi (käsitsi meetod)
- kontrolli tulemust ja seadista edaspidiseks HTTPS-ümbersuunamine
Mis on segasisu ja miks see on ohtlik
Segasisu on olukord, kus leht laaditakse üle HTTPS-i, kuid selle üksikud elemendid (pildid, skriptid, stiilid, fondid) tõmmatakse ebaturvalise HTTP-protokolli kaudu.
Brauser näeb seda kui turvaauku. Ründaja saab HTTP-päringu vahelt kinni püüda, asendada skripti või pildi ning pääseda ligi kasutajaandmetele. Seetõttu blokeerivad Chrome, Firefox ja Safari „aktiivse" segasisu (skriptid, iframe‘id) täielikult, samas kui „passiivne" sisu (pildid, meedia) käivitab aadressiribal hoiatuse.
Tüüpiline põhjus on üleminek HTTP-lt HTTPS-ile. Vanad lingid sisus, teema seaded, CSS-failid ja vidinad jäävad http:// eesliitega. WordPress ei muuda neid automaatselt, sellest ka konflikt.
Alates 2020. aastast on Google selgelt öelnud: HTTPS on parendussignaal. Segasisuga leht kaotab „rohelise tabaluku" ning koos sellega külastajate usalduse ja otsingutulemuste positsioonid. See tuleb kohe pärast SSL-i paigaldamist viivitamatult ära parandada.
1. Samm: diagnoos, probleemi allika leidmine
Enne kui midagi parandama hakkad, pead aru saama, millised ressursid HTTP kaudu laaditakse. Universaalne meetod on Chrome DevTools.
Ava oma sait Chrome‘is, vajuta F12 (või Ctrl+Shift+I), mine vahekaardile Console ja värskenda lehte. Iga rida, millel on hoiatus „Mixed Content", näitab probleemse faili täpset URL-i.

Lähedal, vahekaardil Security, leiad kokkuvõtte: sertifikaadi olek, ebaturvaliste päringute loend ja soovitused nende parandamiseks. Sellest piisab olukorra kiireks hindamiseks.

Kui vigu on palju ja vajad ühte raportisse täielikku nimekirja, tulevad appi veebitööriistad.

Jitbit SSL Checker on tasuta veebiskanner. Sisesta URL ja saad nimekirja kõigist lehel olevatest HTTP-ressurssidest: pildid, skriptid, CSS, välised päringud. Tasuta versioon kontrollib kuni 200 lehte.

Why No Padlock on veel üks tasuta teenus üksikasjaliku analüüsiga: millised elemendid pole turvalised, kust need laaditakse ja mis tüüpi sisuga on tegu. See toetab autentimist nõudvate lehtede kontrollimist.

HTTPS Checker on macOS-i töölauarakendus, mis skannib sinu saiti lokaalselt ja näitab vigu pärast iga muudatust. See töötab 100 lehe piiranguga ja on mugav samm-sammuliseks silumiseks.
Kui probleemsete URL-ide nimekiri on sinu ees, asu neid parandama.
2. Samm: parandamine, kolm toimivat meetodit
Meetodi valik sõltub vigade arvust ja sinu valmisolekust koodiga töötada. Pluginad lahendavad ülesande paari klõpsuga, samas kui käsitsi meetod annab sulle täieliku kontrolli.
1. Meetod: Really Simple Security, automatiseeritud lahendus
Really Simple Security (endine Really Simple SSL) on kõige populaarsem WordPressi SSL-plugin 3 miljoni aktiivse paigalduse ja 4,9/5 hinnanguga WordPress.org-is.

Paigalda plugin jaotises „Plugins → Add New", aktiveeri see ja käivita seadistusviisard. Plugin teeb automaatselt järgmist:
- määrab HTTPS-i WordPressi seadetes (saidiaadress ja kodulehe URL),
- seadistab 301-ümbersuunamise HTTP-lt HTTPS-ile,
- asendab HTTP-lingid sisus „lennult" väljundpuhvri kaudu,
- kontrollib sertifikaati ja hoiatab aegumise eest.
Pärast paigaldamist ava oma sait inkognito režiimis ja veendu, et aadressiribal olev tabalukk on roheline ning DevTools → Console ei näita segasisu hoiatusi (Mixed Content Warnings). Enamiku saitide jaoks on see piisav.
2. Meetod: SSL Insecure Content Fixer, paindlikud tasemeseaded
Kui Really Simple Security ei töötanud (näiteks osa sisu laaditakse kolmandate osapoolte API-de kaudu), paigalda SSL Insecure Content Fixer. Pluginil on 100 000 aktiivset paigaldust, hinnang 4,8/5 ja see pakub viit filtreerimistaset:

- Simple on algtase algajatele, parandab lingid sisus ja seadetes;
- Content kontrollib lisaks tekstividinaid ja otseteid (shortcodes);
- Widgets keskendub vidinate sisule, sealhulgas kohandatud HTML-ile;
- Capture püüab kogu lehe enne renderdamist kinni ja asendab iga
http://aadressigahttps://. Aeglasem, kuid tõhusam; - Capture All pakub maksimaalset katvust: skriptid, manussisese stiili, välised päringud. Kõige ressursimahukam režiim.
Alusta tasemest Simple. Kui vead püsivad, lülitu kõrgemale tasemele ja kontrolli saiti uuesti. Ära hüppa ilma vajaduseta otse tasemele Capture All: see koormab serverit ja võib põhjustada konflikte vahemälupluginatega.
3. Meetod: käsitsi parandamine,.htaccess ja andmebaas
Kui oled põhimõtteliselt lispluginatega seotud lisakoormuse vastu või viga on üksikjuhtum, siis siin on otsene tee.
Samm A. Sunni HTTPS-ile ümbersuunamine failis.htaccess. Lisa faili algusesse (enne # BEGIN WordPress) järgmine:
1 RewriteEngine On 2 RewriteCond %{HTTPS} off 3 RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
Salvesta ja veendu, et koduleht ja kõik sisemised URL-id suunatakse ümber HTTPS-ile. Enne muutmist lae alla faili.htaccess varukoopia: üks trükiviga võib su saidi katki teha.
Samm B. Asenda HTTP-lingid andmebaasis. Vanad URL-id postitustes, metaväljades ja seadetes sisaldavad endiselt http://. Nende muutmine otsese SQL-päringuga on riskantne, sest serialiseeritud PHP andmed lähevad katki. Kasuta:
- WP-CLI:
wp search-replace 'http://example.com' 'https://example.com' --dry-run(esmalt ilma--dry-run-ita, et näha asenduste arvu); - pluginat Better Search Replace, mis teeb sama asja halduspaneeli kaudu koos eelvaatega.
Pärast asendamist tühjenda brauseri vahemälu (Ctrl+Shift+Del), pluginavahemälu (WP Rocket, LiteSpeed) ja kontrolli oma saiti inkognito režiimis.
Abistav video teemal
GoTechWizard kanali autor demonstreerib segasisu parandamise protsessi alates diagnoosimisest kuni puhta HTTPS-ini ilma ühegi koodireata:
⁉️🤔 Korduma kippuvad küsimused
Miks näitab sait pärast SSL-i paigaldamist endiselt teadet „pole turvaline"?
SSL-sertifikaat on serveris aktiveeritud, kuid osa sisust laaditakse üle HTTP. Sertifikaat katab ühenduse brauseri ja serveri vahel, samas kui lehe sees olevad HTTP-lingid lähevad sellest mööda. Brauser näeb protokollide segu ja hoiatab kasutajat. Peamisi põhjuseid on kolm: vanad pildilingid postitustes (lisatud enne SSL-i paigaldamist), teemasse või pluginatesse kõvakodeeritud HTTP-URL-id ning välised ressursid (Google’i fondid, CDN-skriptid), mis laadivad läbi
http://, mittehttps://. Diagnoosi DevTools → Console kaudu ja järgi selles artiklis toodud samme.
Kas ma pean SSL-sertifikaadi ostma või piisab tasuta sertifikaadist?
Enamiku saitide jaoks on tasuta Let’s Encrypti SSL täiesti piisav. Kõik brauserid ja otsingumootorid tunnustavad seda. Tasulised sertifikaadid (OV, EV) on mõttekad veebipoodide, pankade ja maksevormidega saitide puhul: need nõuavad ettevõtte tuvastamist ja kuvavad aadressiribal organisatsiooni nime. Blogi, portfoolio või ettevõtte veebilehe jaoks on Let’s Encrypt standard. Enamik hostingu pakkujaid (Timeweb, Beget, Hostinger) väljastab selle saidi loomisel automaatselt.
Kas segasisu saab parandada ilma pluginateta ja koodimuudatusteta?
Mõne hostingu pakkuja puhul on see võimalik. Cloudflare’i tasuta pakett sisaldab valikut Automatic HTTPS Rewrites: see parandab HTTP-lingid HTTPS-iks lennult kogu CDN-i läbiva liikluse jaoks. See on aga poolik lahendus: probleem jääb serveri tasandil püsima ja Cloudflare’i väljalülitamisel vead taastuvad. Parem on kõrvaldada põhjus, asendades andmebaasis HTTP-lingid ja seadistades.htaccess-ümbersuunamise. Siis on sait puhas olenemata liikluse edastamise viisist.
SSL Insecure Content Fixer* või Really Simple Security: kumba valida?*
Oleneb ülesandest. Really Simple Security on „seadista ja unusta" lahendus: sobib tüüpilisele WordPressi saidile ilma keerukate integratsioonideta. SSL Insecure Content Fixer on astmeliste tasemetega tööriist peenhäälestuseks. Kui pärast Really Simple Security aktiveerimist jäävad vead alles (see juhtub mittestandardsete teemastruktuuride, kohandatud lõpp-punktide või otseste HTTP-päringutega pluginatega), lülitu SSL Insecure Content Fixerile ja suurenda filtreerimise taset. Praktika näitab: esimene plugin katab enamiku juhtumeid, teine lahendab ülejäänud.
Kas SSL Insecure Content Fixeri Capture All režiimi on turvaline kasutada?
Capture All püüab kinni ja kirjutab ümber iga lehe baidi enne selle brauserisse saatmist. See on usaldusväärne, kuid suurendab protsessori koormust. Nõrga hostingu või suure külastatavusega saitide puhul võib tekkida 100-300 ms vastuseviivitus. Vahemällu salvestamise pluginad (WP Rocket) leevendavad seda mõju: leht genereeritakse üks kord ja serveeritakse vahemälust. Enne Capture All-i lubamist veendu, et leebemad tasemed pole probleemi lahendanud, ja loo varukoopia.
Segasisu parandatud, mis edasi
Segasisu viga ei ole surmaotsus. Pärast selle artikli kahte sammu on see täielikult lahendatud ega tule reeglina tagasi. Võti pole brauseri hoiatuste vaigistamine, vaid põhjuse kõrvaldamine: suuna kõik ressursid HTTPS-ile.
Kinnista oma tulemus: seadista automaatne SSL-i kontroll (UptimeRobot või hostingu monitooring saadab teavituse 30 päeva enne sertifikaadi aegumist) ja võta reegliks lisada uued lingid algusest peale kujul https://. Mõni minut ennetust praegu säästab hiljem tunde silumist.



