Eu tenho um fórum em que, como a maioria dos fóruns, os usuários podem postar imagens. Eu configurei o HTTPS no site, mas é claro que a maioria das imagens externas é vinculada usando HTTP, não HTTPS. Portanto, carregar o fórum por HTTPS mostra avisos de conteúdo misto, etc.
Quais são algumas estratégias para enfrentar esse problema? Algumas imagens são do meu próprio site, para que eu possa reescrever esses URLs para usar HTTPS, pois sei que funcionará. Mas, para URLs externos, muitos não funcionam com HTTPS, portanto, não posso reescrever um conjunto.
Eu poderia reescrever imagens não seguras em links em vez de imagens embutidas, mas isso não parece ótimo e pode ser confuso para os usuários. Alguma solução melhor?
src="http://someimage.jpg"
relativos ao parente estruturado src="//someimage.jpg"
... ou apenas validá-los. Se você deseja uma trava verde estrita (onde uma imagem insegura não troque sua trava), imponha o HSTS. Em seguida, na interface do editor, observe que as imagens atualmente devem estar disponíveis via HTTPS; caso contrário, elas não aparecerão. Algo como "Ops, você cometeu um erro. Para evitar abuso e ataques MITM, todas as mídias devem usar HTTPS. Volte e corrija-o ou escolha outro fornecedor de imagens".