如何审阅混合内容而不误判安全漏洞。
不安全资源引用需要结合上下文检查。浏览器按资源类型和策略作不同处理,不能把每项引用都等同于可利用的漏洞。
按任务需求调整流程。
找出 HTTPS 页面引用的不安全资源 URL,按类型和位置分类。区分源代码中的引用、实际观察到的网络请求以及浏览器拦截。建议修改 URL 前先确认 HTTPS 替代地址确实存在。
- 你需要提供什么
- HTTPS 页面资源 URL。
- 你会得到什么
- 可访问页面数据中可见的不安全资源引用。
查看输入和结果。
演示用输入和输出 · 教学示例,并非 WebAct 实时运行结果
示例 个输入项
HTTPS source page https://example.com/ contains <script src="http://assets.example.com/app.js"></script>. No network or console observations supplied.
完整示例
Resource: http://assets.example.com/app.js Type: script loaded into an HTTPS page. Finding: insecure script reference requiring mixed-content review. Observed browser outcome: not supplied. Next check: inspect the console/request and verify a supported HTTPS asset URL before changing the reference.
将这份输入载入提示词,再复制到 WebAct 中尝试任务。实际结果可能与示例不同。
决策与问题排查。
HTTPS 页面上的每个 http 链接都是混合内容吗?
普通导航链接不同于加载进页面的资源。按照浏览器实际使用方式分类。
为什么把 http 改成 https 后资源仍然无法使用?
目标站点可能不通过 HTTPS 提供该资源。检查支持的访问地址和证书,不要以为只换协议就够了。
使用自己的资料试一试。
将任务提示词中的示例换成你的材料。保留所需条件,再把任务复制到 WebAct。
自定义并复制任务 ↑