← Nazad na blog

Mixed content: zašto sajt nema katanac iako imate SSL

22. 7. 2026.

Scenario koji viđamo stalno: vlasnik sajta instalira SSL sertifikat, otvori sajt i — umesto katanca, upozorenje „veza nije potpuno sigurna". Prva pomisao je da sertifikat ne valja, ali u devet od deset slučajeva sertifikat je savršeno ispravan. Problem je mešoviti sadržaj (mixed content): stranica se učitava preko HTTPS-a, ali neki njeni delovi — slike, skripte, stilovi — i dalje se povlače preko starog, nešifrovanog HTTP-a.

Zašto je to problem

HTTPS garantuje da niko između posetioca i servera ne može da čita ni menja saobraćaj. Ali ako se na šifrovanoj stranici učitava skripta preko HTTP-a, napadač tu skriptu može da presretne i zameni — i cela zaštita pada. Zato browseri reaguju: pasivni sadržaj (slike, video) učitaju uz upozorenje i sklone katanac, a aktivni sadržaj (JavaScript, CSS, iframe) potpuno blokiraju. Rezultat: polomljen izgled sajta, forme koje ne rade, i posetioci koje upozorenje otera — istraživanja pokazuju da značajan deo korisnika napusti sajt čim vidi bezbednosno upozorenje.

Odakle mixed content dolazi

  • Tvrdo ukucane HTTP adrese u bazi — WordPress čuva pune URL-ove slika u sadržaju objava, pa posle prelaska na HTTPS stotine slika i dalje pokazuju na http:// verzije.
  • Teme i pluginovi koji učitavaju fontove, skripte ili stilove sa HTTP adresa.
  • Spoljni servisi — stari kod za baner, brojač poseta ili mapu koji je ubačen pre deset godina i niko ga nije pipnuo.
  • CSS fajlovi sa pozadinskim slikama na http:// putanjama — najlakše se previde jer ne iskaču u HTML-u.

Kako da pronađete krivce

Otvorite sajt u Chrome-u, pritisnite F12 i pogledajte konzolu: svaka mixed content stavka je izlistana sa tačnom adresom. Za pregled celog sajta odjednom koristite besplatni alat poput Why No Padlock ili JitBit SSL Checker, koji skenira stranice i ispiše svaki HTTP resurs. Na WordPress sajtu, pretraga baze za „http://vasdomen" kroz plugin Better Search Replace otkriva sve tvrdo ukucane adrese.

Rešenje korak po korak

  • 1. Search & Replace u bazi: zamenite „http://vasdomen.rs" sa „https://vasdomen.rs" (Better Search Replace ima suvi režim da prvo vidite šta će se promeniti — i obavezno backup pre izmene).
  • 2. Proverite WordPress adresu: u Podešavanja → Opšte, obe adrese (WordPress i Site URL) moraju počinjati sa https://.
  • 3. Spoljne resurse prebacite na https:// verzije (praktično svi servisi ih danas imaju) ili izbacite one koji nemaju.
  • 4. Postavite 301 preusmerenje sa HTTP na HTTPS na nivou servera, da niko više ne stigne na nešifrovanu verziju.
  • 5. Za tvrdoglave ostatke: zaglavlje Content-Security-Policy: upgrade-insecure-requests nalaže browseru da sam prebaci HTTP zahteve na HTTPS — elegantna zaštitna mreža, mada je čišćenje izvora uvek bolje od maskiranja.

Provera i prevencija

Posle čišćenja prođite kroz ključne stranice sa otvorenom konzolom — katanac mora biti stabilan na svakoj. Ubuduće: pri ubacivanju bilo kog spoljnog koda proverite da URL počinje sa https://. Ako SSL tek postavljate, krenite od našeg vodiča kroz SSL sertifikate — a na našim hosting paketima SSL je besplatan i automatski se obnavlja, pa je jedini posao koji ostaje upravo čišćenje mixed contenta.

100% GARANCIJA30 dana povraćaj novca

30 dana povraćaj novca

Bez pitanja. Ako niste zadovoljni, vraćamo ceo iznos.