In breve: Mixed Content bloccato — indica che una pagina HTTPS tenta di caricare una risorsa tramite HTTP e il browser la blocca per sicurezza.
Indice dei contenuti
Mixed Content bloccato: significato
Le prime ipotesi da verificare per “Mixed Content bloccato” sono header di sicurezza assente o troppo restrittivo; origine, schema o porta diversi da quelli autorizzati.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “Mixed Content bloccato” compare durante un’operazione ripetibile.
- La funzione coinvolta in HTTP, browser e API non raggiunge il risultato previsto.
- Il log dell’area HTTP, browser e API registra un evento nello stesso minuto della prova.
- Il comportamento osservato in HTTP, browser e API cambia in base a utente, rete, file o configurazione.
Cause probabili
- Header di sicurezza assente o troppo restrittivo
- Origine, schema o porta diversi da quelli autorizzati
- Richiesta preflight intercettata da firewall o autenticazione
- Risorsa HTTP inclusa in una pagina HTTPS
Diagnosi passo per passo
- Leggere console e pannello Network del browser
- Controllare request e response header completi
- Riprodurre la richiesta OPTIONS o la risorsa direttamente
- Confrontare origin esatta, metodo e header richiesti
- Verificare policy su CDN, proxy e applicazione
Log e dati da controllare
- DevTools, scheda Network
- log del server web o dell’applicazione
- log di proxy, CDN o WAF
Correzioni sicure
- Autorizzare soltanto origini e metodi realmente necessari
- Gestire correttamente le richieste preflight
- Servire tutte le risorse tramite HTTPS
- Aggiornare CSP e framing con una regola minima
- Evitare wildcard e disattivazioni globali non necessarie

Verifica finale
- La stessa richiesta riceve la risposta prevista
- Metodo, header e corpo sono coerenti
- Non compaiono redirect o tentativi inattesi
- I log confermano il medesimo esito
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- CSP frame-ancestors: pagina bloccata in iframe
- Errore CORS: richiesta preflight restituisce 403
- Errore CORS: Access-Control-Allow-Origin mancante
Fonti tecniche
Domande frequenti
Che cosa significa “Mixed Content bloccato”?
Mixed Content bloccato — indica che una pagina HTTPS tenta di caricare una risorsa tramite HTTP e il browser la blocca per sicurezza.
Da cosa può dipendere “Mixed Content bloccato”?
Le cause da verificare per “Mixed Content bloccato” sono: header di sicurezza assente o troppo restrittivo; origine, schema o porta diversi da quelli autorizzati; richiesta preflight intercettata da firewall o autenticazione.
Quali controlli eseguire per “Mixed Content bloccato”?
Per diagnosticare “Mixed Content bloccato”, controlla nell’ordine: leggere console e pannello Network del browser; controllare request e response header completi; riprodurre la richiesta OPTIONS o la risorsa direttamente. La soluzione è confermata quando la stessa richiesta riceve la risposta prevista; metodo, header e corpo sono coerenti.