Escáner Gratis de Contenido Mixto

Escanea HTML en busca de problemas de contenido mixto. Encuentra recursos HTTP en páginas HTTPS que se bloquean o advierten en navegadores modernos. Gratis, rápido y funciona totalmente en tu navegador sin registro.

Actualizado

Share:
Home/Website Tools/Mixed Content Scanner

Mixed Content Scanner

Scan HTML for HTTP resources that cause mixed content issues on HTTPS pages.

Mixed Content Scanner

Preguntas Frecuentes

¿Qué es el contenido mixto?

El contenido mixto se produce cuando una página HTTPS carga recursos (imágenes, scripts, estilos) a través de HTTP, lo que los navegadores bloquean o sobre lo que advierten.

¿Cuál es la diferencia entre el contenido mixto activo y el pasivo?

El contenido mixto activo (scripts, hojas de estilo) es bloqueado por los navegadores. El pasivo (imágenes, vídeo) muestra una advertencia.

¿Es gratis?

Sí, totalmente gratis.

¿Están seguros mis datos con esta herramienta?

Por supuesto. El Escáner de Contenido Mixto procesa todo en tu navegador, del lado del cliente. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.

¿Funciona el Escáner de Contenido Mixto en dispositivos móviles?

Sí, el Escáner de Contenido Mixto es totalmente adaptable y funciona en smartphones y tabletas. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna app.

¿Necesito crear una cuenta para usar esta herramienta?

No hace falta ninguna cuenta ni registro. Simplemente abre el Escáner de Contenido Mixto en tu navegador y empieza a usarlo de inmediato. No hay barreras de registro ni restricciones de uso.

¿Cómo uso el Escáner de Contenido Mixto?

Solo tienes que introducir tu entrada en el campo correspondiente, ajustar las opciones a tu gusto y la herramienta la procesará al instante. Luego puedes copiar el resultado al portapapeles o descargarlo.

¿Qué navegadores son compatibles?

El Escáner de Contenido Mixto funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.

¿Por qué mi página HTTPS muestra 'No seguro' aunque tengo un certificado SSL válido?

Un certificado SSL válido solo asegura la conexión de tu propia página; no puede arreglar los subrecursos que todavía se cargan por HTTP sin cifrar. Si una sola imagen, script, hoja de estilos o fuente de la página apunta a una URL "http://", el navegador marca toda la página como contenido mixto y puede quitar el candado o mostrar la etiqueta "No seguro". Los recursos activos, como scripts y hojas de estilo, suelen bloquearse directamente, lo que puede romper gráficos, sliders y analítica, mientras que los pasivos, como las imágenes, simplemente degradan la señal de confianza de la conexión. El certificado está haciendo su trabajo; la fuga está en tu marcado. Pega el código fuente HTML de tu página en este escáner y obtendrás la lista de cada recurso inseguro con su tipo de elemento, número de línea y URL HTTP exacta, para que encuentres qué te está costando el candado seguro y lo corrijas.

¿Cómo encuentro qué recurso está causando el contenido mixto en mi página?

La forma más rápida es inspeccionar el HTML real que envía tu página. Abre la página, haz clic derecho, elige Ver código fuente de la página (o toma la salida ya renderizada de tu framework), luego pega el marcado completo en este escáner y haz clic en Escanear contenido mixto. La herramienta compara por patrones cada elemento que carga recursos —imágenes, scripts, hojas de estilo, iframes, objects, embeds, video, audio, fuentes, acciones de formulario y URLs HTTP dentro de declaraciones CSS url() y background— y reporta cada uno con su tipo de elemento, el número de línea en tu código fuente y la URL HTTP responsable. Ese número de línea te permite ir directo al problema en tu editor en lugar de buscar a ciegas. Los resultados se dividen en activos (bloqueados) y pasivos (advertencia) para que sepas qué se está rompiendo frente a qué solo degrada la seguridad. Usa el botón Copiar todas las URLs para obtener de una vez todos los enlaces inseguros y hacer una pasada de buscar y reemplazar.

¿Cuál es la diferencia entre las URLs relativas al protocolo y upgrade-insecure-requests?

Ambas corrigen el contenido mixto, pero funcionan en niveles distintos. Una URL relativa al protocolo elimina el esquema por completo: escribes "//example.com/file.js" y el navegador carga el recurso con el mismo protocolo que use la propia página, de modo que una página HTTPS lo obtiene automáticamente por HTTPS. Es una edición enlace por enlace y asume que el host realmente sirve el archivo de forma segura. La directiva de Content-Security-Policy "upgrade-insecure-requests" es una cabecera para todo el sitio que indica al navegador que reescriba en silencio cada petición de subrecurso HTTP a HTTPS antes de obtenerlo, lo que la convierte en una red de seguridad rápida durante una migración a HTTPS. La solución más limpia a largo plazo sigue siendo cambiar "http://" por "https://" directamente donde exista la versión segura. Este escáner muestra las tres soluciones en cuanto detecta incidencias, y el botón Copiar todas las URLs facilita una pasada masiva de buscar y reemplazar.

¿Este escáner revisa la página en vivo o solo el HTML que pego?

Solo escanea el HTML que pegas; no obtiene ni rastrea la URL en vivo. La herramienta analiza tu marcado localmente en el navegador, comparándolo con elementos conocidos de carga de recursos y referencias CSS para encontrar enlaces "http://" inseguros. Este diseño mantiene todo privado: el código fuente de un sitio de staging interno, una página aún no publicada o un proyecto de cliente nunca sale de tu dispositivo, sin subida, almacenamiento ni cuenta requerida. La contrapartida es que el escáner ve exactamente lo que hay en el marcado que proporcionas y nada más. Si los recursos se inyectan mediante JavaScript después de la carga, Ver código fuente de la página podría no incluirlos, así que pega el DOM completamente renderizado (por ejemplo, desde el panel Elements de tu navegador o la salida del servidor de tu framework) para obtener los resultados más completos. Pega arriba tu código fuente completamente renderizado para detectar cada referencia insegura.

¿El contenido mixto afecta a mi SEO y a mi posicionamiento en buscadores?

Indirectamente, sí. Google trata HTTPS como una señal de posicionamiento y muestra advertencias de seguridad a los usuarios, así que una página marcada como "No seguro" puede perjudicar el clic y la confianza aunque la URL siga posicionando. El riesgo mayor es funcional: el contenido mixto activo, como scripts y hojas de estilo bloqueados, puede romper diseños, widgets interactivos y analítica, lo cual daña la experiencia de usuario, las métricas de interacción y cualquier seguimiento del que dependas para medir el rendimiento SEO. Los problemas pasivos no rompen la página, pero te cuestan el candado que señala un sitio seguro. Limpiar cada recurso inseguro es simplemente parte de implementar HTTPS correctamente. Este escáner separa los hallazgos activos (bloqueados) de los pasivos (advertencia) y te da la línea exacta y la URL de cada uno, para que resuelvas primero los problemas que rompen la página y luego pulas el resto antes de publicar.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/mixed-content" title="Free Mixed Content Scanner — The Toolbox" width="100%" height="300" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/website-tools/mixed-content?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Mixed Content Scanner</a> by The Toolbox</p>

Acerca del Escáner de Contenido Mixto

El Escáner de Contenido Mixto detecta recursos http:// inseguros que se esconden dentro de una página HTTPS que, por lo demás, es segura. Pega el código fuente HTML de tu página y obtendrás la lista de cada imagen, script, hoja de estilos, iframe, video, fuente, formulario y referencia CSS que todavía se carga por HTTP sin cifrar: exactamente los enlaces que hacen que el navegador muestre la advertencia "No seguro" o bloquee en silencio parte de tu página. Está pensado para desarrolladores, propietarios de sitios web y cualquier persona que esté migrando un sitio a HTTPS y necesite saber qué se sigue filtrando antes de publicar los cambios.

El escáner resulta útil precisamente porque el problema es invisible hasta que algo se rompe. Una página puede tener un certificado SSL válido y el candado en verde, y aun así un solo script http:// codificado directamente puede impedir que aparezca el candado o romper un gráfico, un slider o una llamada de analítica. Esta herramienta saca a la luz esas referencias para que puedas corregirlas.

Qué se considera contenido mixto y por qué importa

El contenido mixto ocurre cuando una página servida por HTTPS carga subrecursos por HTTP. Los navegadores dividen esto en dos niveles de gravedad, y el escáner separa tus resultados de la misma manera:

  • Contenido mixto activo — scripts, hojas de estilo (<link rel="stylesheet">), iframes, <object>, <embed> y acciones de formulario en HTTP. Como estos elementos pueden reescribir la página o robar datos, los navegadores modernos los bloquean directamente. El resultado son diseños rotos, widgets muertos y JavaScript que nunca llega a ejecutarse.
  • Contenido mixto pasivo — imágenes, <video>, <audio>, <source>, <track> y URLs en HTTP dentro de declaraciones CSS url() y background. Estos no se bloquean, pero degradan la seguridad de la conexión y activan una advertencia del navegador que elimina el candado.

La distinción es práctica: los problemas activos rompen tu sitio de forma visible, mientras que los pasivos te cuestan en silencio la señal de confianza del candado seguro. Corregir ambos forma parte de implementar HTTPS correctamente.

Cómo usarlo

Abre tu página, haz clic derecho y elige Ver código fuente de la página (o usa la salida ya renderizada de tu framework), luego pega el HTML completo en el cuadro y haz clic en Escanear contenido mixto. El escáner devuelve de un vistazo tres cifras — total de incidencias, activas (bloqueadas) y pasivas (advertencia) — seguidas de un desglose por elemento. Para cada hallazgo obtienes el tipo de elemento (como <script> o <img>), el número de línea en tu código fuente y la URL HTTP responsable, para que puedas ir directo a ella en tu editor.

Cuando hay algo que corregir, el botón Copiar todas las URLs copia de una sola vez todos los enlaces inseguros al portapapeles, lo cual resulta muy útil para hacer una pasada de buscar y reemplazar en todo el código. Si no aparece nada, verás la confirmación clara "No se encontraron problemas de contenido mixto".

Cómo corregir lo que encuentra

El escáner muestra tres soluciones estándar en cuanto detecta incidencias:

  • Cambiar el protocolo — reemplazar http:// por https:// allí donde exista la versión segura. Esta es la corrección correcta a largo plazo, siempre que el host de terceros realmente sirva el recurso por HTTPS.
  • Usar URLs relativas al protocolo — escribir //example.com/file.js permite que el navegador cargue el recurso con el mismo protocolo que use la propia página.
  • Añadir una cabecera Content-Security-Policy — enviar Content-Security-Policy: upgrade-insecure-requests indica al navegador que reescriba en silencio las peticiones HTTP a HTTPS, una red de seguridad rápida para todo el sitio durante una migración.

Privacidad y funcionamiento

Todo ocurre en tu navegador. El HTML que pegas se analiza localmente mediante coincidencia de patrones contra elementos conocidos de carga de recursos y referencias CSS; nunca se sube a ningún servidor, ni se almacena, ni se transmite a ningún sitio. Eso significa que puedes escanear con total seguridad el código fuente de un sitio de staging interno, una página aún no publicada o un proyecto de cliente sin que salga de tu dispositivo. No hay cuenta, ni límite de uso, ni software que instalar; funciona en ordenador y móvil en cualquier navegador moderno.

Como la herramienta analiza el HTML que le proporcionas, revisa lo que hay en el marcado en lugar de obtener la página en vivo, así que pega el código fuente completamente renderizado para obtener los resultados más completos.