最常用且推荐的方式是通过网站设置白名单放行不安全内容,仅对目标域名生效;具体步骤为访问目标网址→点击锁形图标进入网站设置→将“不安全内容”改为“允许”→强制刷新页面。

当你在谷歌浏览器中访问银行内网、政务系统或企业OA时,页面因混合内容(HTTP资源嵌入HTTPS页面)被拦截,导致样式错乱、功能按钮失效或视频无法播放,必须为该站点单独放行不安全内容。
通过网站设置白名单放行
这是最常用且推荐的方式,仅对目标域名生效,不影响其他网站安全性。
第一步:在地址栏输入目标内网网址(如 https://oa.bank.internal),回车访问;若页面已加载失败,先确保能打开登录页或首页。
第二步:点击地址栏左侧的锁形图标 → 选择「网站设置」。
第三步:向下滚动到「不安全内容」选项,将其行为从「阻止」改为「允许」。
第四步:关闭设置页,按 Ctrl+R(Windows)或 Cmd+R(Mac)强制刷新页面——此时原本被屏蔽的HTTP图片、JS脚本或iframe将重新加载。注意:若目标站点使用通配符子域(如 *.hr.gov.cn),需分别添加主域和子域,【chrome不支持通配符自动匹配不安全内容权限】。
用 chrome://flags 强制信任不安全源
适用于开发调试或老旧系统未启用HTTPS,但需手动指定完整协议+域名+端口。
方法一:启用不安全源信任标志
在地址栏输入 chrome://flags/#unsafely-treat-insecure-origin-as-secure 并回车。
找到「Insecure origins treated as secure」选项,点击右侧下拉菜单选择「Enabled」。
在下方输入框中填入目标地址,格式必须为 http://intranet.company.local:8080(含协议、域名、端口,不可省略);多个地址用英文逗号分隔。
点击右下角「Relaunch」重启浏览器——重启后该地址将被当作安全源处理,所有混合内容自动加载。
方法二:禁用不安全下载警告(仅限文件下载场景)
访问 chrome://flags/#treat-unsafe-downloads-as-active-content → 将「Warn on insecure downloads」设为「Disabled」→ 点击 Relaunch。
配置 Windows 集成身份验证支持
很多内网系统依赖 NTLM 或 Kerberos 认证,Chrome 默认不发送 Windows 凭据,会导致反复弹窗或 401 错误,进而中断不安全资源加载流程。
进入 chrome://settings/security → 滚动到底部点击「Manage site permissions」→ 找到「HTTP authentication」→ 点击「Add」→ 输入内网域名(如 https://*.bank.internal)→ 选择「Allow」。
这一步不是直接放行不安全内容,但若认证失败,页面根本无法完成初始化,后续的混合内容策略也无从触发。



















