Czy Twoja strona ładuje coś po HTTP?
Is your site loading anything over HTTP?
Strona może mieć poprawny certyfikat SSL i mimo to wczytywać pojedyncze pliki po niezabezpieczonym
http://. To mieszana zawartość (mixed content) — przeglądarka część elementów
blokuje, resztę po cichu podmienia, dopóki się da. Wklej kod strony, sprawdzimy, co siedzi w środku.
A site can have a valid SSL certificate and still load individual files over unsecured
http://. That's mixed content — the browser blocks some elements outright and
quietly upgrades the rest, as long as it can. Paste your page's code and we'll check what's inside.
Otwórz swoją stronę, naciśnij Ctrl+U (na Macu ⌥+⌘+U), zaznacz wszystko i skopiuj. Możesz też wkleić samą listę adresów — po jednym w wierszu.
Sprawdź kilka różnych podstron, nie tylko stronę główną. Najczęściej problem siedzi w starym wpisie na blogu albo w galerii, której nikt nie otwierał od lat.
Podaj pełny adres podstrony, na przykład https://twojafirma.pl/o-nas/.
Narzędzie analizuje kod HTML, który do niego trafi. Nie wykryje zasobów dokładanych dopiero przez JavaScript już po wczytaniu strony — te najlepiej sprawdzić w konsoli przeglądarki (F12 → zakładka Console). Wynik traktuj jako listę miejsc do sprawdzenia, a nie jako wyrok.
Skrypty, ramki, obiekty — przeglądarka nie wczyta ich wcale.
Scripts, frames, objects — the browser won't load them at all.
Dane wysyłane bez szyfrowania — też problem zgodności z RODO.
Data sent unencrypted — also a GDPR compliance issue.
Obrazy i wideo — działa, jeśli serwer źródłowy wspiera HTTPS.
Images and video — works if the source server supports HTTPS.
Tła są podnoszone, ale brakująca czcionka bywa blokowana.
Backgrounds get upgraded, but a missing font can get blocked.
Adresy w data-src i podobnych — niewidoczne od razu w kodzie.
URLs in data-src and similar — not visible in the code right away.
Adres kanoniczny, obraz og:image — nie psuje wyglądu, myli wyszukiwarki.
Canonical URL, og:image — doesn't break the look, confuses search engines.
Nic się nie wczytuje, ale od X.2026 Chrome może ostrzec po kliknięciu.
Nothing loads, but since Oct 2026 Chrome may warn on click-through.
Znalezione w skryptach wpisanych w kod — warto przejrzeć ręcznie.
Found in inline scripts — worth reviewing manually.
Wklej kod strony
Paste the page's code
Ctrl+U (na Macu ⌥+⌘+U), zaznacz wszystko, skopiuj i wklej — albo wypróbuj gotowy przykład.
Ctrl+U (⌥+⌘+U on Mac), select all, copy and paste — or try the built-in example.
Przejrzyj wynik wg priorytetu
Review results by priority
Grupy są posortowane od najpoważniejszych (blokowane) po informacyjne.
Groups are sorted from most serious (blocked) to informational.
Sprawdź dostępność po HTTPS
Check HTTPS availability
Jeden klik sprawdza, czy każdy znaleziony plik realnie istnieje pod adresem HTTPS.
One click checks whether each found file actually exists at the HTTPS address.
Czym różni się "blokowane" od "podnoszone"?
What's the difference between "blocked" and "upgraded"?
Skrypty, ramki i formularze mogą ingerować w całą stronę, więc przeglądarka odmawia ich wczytania. Obrazy i wideo są mniej ryzykowne, więc przeglądarka po cichu próbuje pobrać je po HTTPS zamiast HTTP — jeśli serwer źródłowy to obsługuje, nikt niczego nie zauważy.
Scripts, frames, and forms can interfere with the whole page, so the browser refuses to load them. Images and video are lower-risk, so the browser quietly tries fetching them over HTTPS instead of HTTP — if the source server supports it, nobody notices anything.
Dlaczego niektóre adresy http:// są pomijane?
Why are some http:// addresses skipped?
To przestrzenie nazw XML i słowniki (np. http://www.w3.org/, http://schema.org) — identyfikatory techniczne, których przeglądarka nigdy nie pobiera jako zasobu. Narzędzie je rozpoznaje i pokazuje osobno, żeby niepotrzebnie nie straszyły w wyniku.
These are XML namespaces and vocabularies (e.g. http://www.w3.org/, http://schema.org) — technical identifiers the browser never fetches as a resource. The tool recognizes them and lists them separately, so they don't needlessly inflate the result.
Co robi sonda "sprawdź dostępność po HTTPS"?
What does the "check HTTPS availability" probe do?
Dla każdego znalezionego adresu próbuje pobrać jego wersję HTTPS z Twojej przeglądarki. Jeśli się uda — samo podmienienie http:// na https:// w kodzie naprawi problem. Jeśli się nie uda — zasób trzeba znaleźć na nowo albo usunąć, bo zniknie ze strony.
For every found address, it tries fetching its HTTPS version from your browser. If it succeeds — simply swapping http:// for https:// in the code fixes it. If it fails — the resource needs to be re-sourced or removed, since it will disappear from the page.
Czy to wykryje wszystko?
Will this catch everything?
Nie — narzędzie analizuje kod HTML, który do niego trafi. Zasobów dokładanych dopiero przez JavaScript już po wczytaniu strony nie zobaczy — te najlepiej sprawdzić w konsoli przeglądarki (F12 → Console). Traktuj wynik jako listę miejsc do sprawdzenia, nie ostateczny wyrok.
No — the tool analyzes the HTML code it receives. Resources added later by JavaScript, after the page has loaded, won't show up — those are best checked in the browser console (F12 → Console). Treat the result as a checklist, not a final verdict.
Czy narzędzie wysyła moje dane gdziekolwiek?
Does the tool upload my data anywhere?
W trybie "Wklej kod strony" — nie, wszystko dzieje się lokalnie. Tryb "Podaj adres" (jeśli włączony) pobiera stronę przez serwer iFox.pl, bo inaczej przeglądarka nie może pobrać cudzej strony (CORS).
In "Paste the page's code" mode — no, everything happens locally. The "Enter an address" mode (if enabled) fetches the page through iFox.pl's server, since otherwise the browser can't fetch another site's page (CORS).
Czym jest mieszana zawartość
Mixed content występuje, gdy strona załadowana po bezpiecznym https:// próbuje
pobrać choć jeden zasób po niezabezpieczonym http://. Certyfikat SSL samej strony
nic tu nie zmienia — wystarczy jeden stary adres w kodzie z czasów sprzed migracji na HTTPS,
żeby przeglądarka zaczęła interweniować.
Dlaczego przeglądarka reaguje różnie w zależności od typu zasobu
Skrypty, ramki i formularze mogą przechwytywać dane albo wstrzykiwać złośliwy kod, więc przeglądarki blokują je całkowicie — to tzw. aktywna mieszana zawartość. Obrazy i wideo są traktowane jako pasywne — mniej ryzykowne, więc przeglądarka próbuje po cichu podmienić adres na HTTPS, zanim odmówi wyświetlenia.
Skąd biorą się takie adresy w kodzie
- Strona migrowała na HTTPS, ale stare wpisy w bazie danych zostały z adresami http://.
- Wtyczka albo motyw ma zahardkodowany adres zasobu z czasów sprzed migracji.
- Zewnętrzny dostawca (np. widget opinii) nadal serwuje swój skrypt tylko po HTTP.
- Obrazek wgrany dawno temu ma zapisaną pełną, starą ścieżkę zamiast względnej.
Co robić z wynikiem
Zacznij od kategorii "Blokowane" i "Formularz po HTTP" — to widoczne, natychmiastowe problemy. Kategorie "Podnoszone" i "CSS" warto posprzątać z wyprzedzeniem, zanim serwer źródłowy przestanie obsługiwać HTTPS. Sprawdź kilka różnych podstron, nie tylko stronę główną — błędy najczęściej siedzą w starych wpisach na blogu i galeriach, których nikt nie otwierał od lat.
What mixed content is
Mixed content occurs when a page loaded over secure https:// tries to fetch even
one resource over unsecured http://. The page's own SSL certificate doesn't change
this — one old address left over from before the HTTPS migration is enough for the browser to
step in.
Why the browser reacts differently depending on resource type
Scripts, frames, and forms can intercept data or inject malicious code, so browsers block them outright — so-called active mixed content. Images and video are treated as passive — lower risk, so the browser quietly tries swapping the address to HTTPS before refusing to display it.
Where these addresses come from
- The site migrated to HTTPS, but old database entries kept http:// addresses.
- A plugin or theme has a resource address hardcoded from before the migration.
- A third-party provider (e.g. a reviews widget) still only serves its script over HTTP.
- An image uploaded long ago has a full old path saved instead of a relative one.
What to do with the result
Start with the "Blocked" and "Form over HTTP" categories — those are visible, immediate problems. The "Upgraded" and "CSS" categories are worth cleaning up proactively, before the source server stops supporting HTTPS. Check several different pages, not just the homepage — errors most often hide in old blog posts and galleries nobody has opened in years.
Sprawdź też inne narzędzia Dev Tools.
Check out the other Dev Tools too.
Formatery, generatory i skanery dla codziennej pracy programisty.
Formatters, generators, and scanners for everyday development work.