

知名的Polyfill函式庫polyfill.io在今年2月易主之後,被用來進行供應鏈攻擊,針對嵌入該函式庫的網站植入惡意程式,資安業者呼籲網站管理人員關閉Polyfill,或是改用其它較為可靠的服務
同樣是在今年2月polyfill.io易主之後,Polyfill專案的作者Andrew Betts也警告各網站應立刻移除polyfill.io。Betts還澄清,雖然他建立了Polyfill服務,但從未擁有該網域名稱,也從未參與它的銷售。

Sansec則說,這家中國公司同時購買了polyfill.io及其GitHub帳戶,且不時有用戶至其GitHub帳戶提出控訴,只是都被刪除。
Sansec建議,不再需要Polyfill函式庫的網站應該立刻移除polyfill.io,或是改用由Fastly或Cloudflare所提供的Polyfill方案。