Ndërrimi i pronarëve të bibliotekës Polyfill ka çuar në vendosjen e kodit të keq në 110 mijë faqe.

Më shumë se 110 mijë website-e, që përdorin bibliotekën e hapur JavaScript Polyfill për të garantuar pajtueshmërinë me versionet e vjetra të shfletuesve, janë bërë viktima të ndryshimeve të dëmshme në kodin e bibliotekës nga pronari i ri i projektit. Në bibliotekën e ngarkuar në faqe përmes domainit cdn.polyfill.io, u integrua një kod i dëmshëm, që përcjell përdoruesin në faqe mashtrimi (p.sh., googie-anaiytics.com), baste sportive dhe kazino online.

Projekti Polyfill u shit në muajin shkurt kompanisë Funnull nga Kina, e cila fitoi qasje në llogarinë e saj në GitHub dhe në faqe polyfill.io. Pasi kaluan disa muaj pas blerjes, pronari i ri organizoi një skemë mashtrimi për monetizim, e cila lidhej me përcjelljen e disa përdoruesve në faqe të dyshimta. Përcjellja ndodhte me një probabilitet të caktuar, në disa orë dhe nën kushte të caktuara, siç është hapja e faqes nga një telefon mobil dhe mungesa e Cookie-ve që sinjalizojnë se faqen e kishte hapur një administrator faqeje. Kur identifikohej në faqe sistemet e web-analitikës, redirect-u vonohej disa sekonda, për të mos u zbuluar në statistikën e këtyre sistemeve.

Është e veçantë që pronari i ri fshin nga GitHub çdo ankese që tregon aktivitet të dyshimtë ose ndërrim pronësie dhe, duket, llogarit që përdoruesit do ta mendojnë kalimin automatik si një iniciativë nga autorët e faqeve që ishin hapur fillimisht.

Përdoruesve të Polyfill u rekomandohet që sa më shpejt të fshijnë kodin për ngarkimin e bibliotekës përmes hostit cdn.polyfill.io. Theksohet se në realitetet e sotme ndjenja për Polyfill nuk ka më, sepse të gjithë shfletuesit kryesorë mbështesin në mënyrë të mjaftueshme Web API (Polyfill e vlerëson dinamikisht shfletuesin aktual sipas titullit User Agent dhe për shfletuesit e vjetruar gjeneron funksione me implementimin e metodave, pronave dhe API-ve që mungojnë).

Ata që ende kanë nevojë për Polyfill mund të përdorin variantet e bibliotekës, të distribuuara nga kompanitë Fastly dhe Cloudflare, ose mund të përdorin një server kopje lokale të bazuar në kodin nga repozitori me forkun e krijuar nga autori fillestar i projektit. Pasqyrat u krijuan në shkurt për shkak të dyshimeve mbi besueshmërinë e pronarit të ri. e domenit polyfill.io.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster