ordinarykuma的blog

緊急更新!我的部落格出現不當帳號密碼請求。以及我對外掛程式碼的看法

這是我在blogger上自己鬧出來的bugs,不是bearblog。

我相信可能有人最近進到我的部落格,會出現彈窗,要求帳號密碼。千萬不要輸入!千萬不要輸入!千萬不要輸入!我來細細講解原因。

  事情是這樣的,我的網站想要顯示LaTex數學公式,因此有在我的HTML裡面添加下面這一段程式區塊:

<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE html>
<html b:version='2' class='v2' expr:dir='data:blog.languageDirection' expr:lang='data:blog.locale' xmlns='http://www.w3.org/1999/xhtml' xmlns:b='http://www.google.com/2005/gml/b' xmlns:data='http://www.google.com/2005/gml/data' xmlns:expr='http://www.google.com/2005/gml/expr'>
  <head>
    <script src='https://polyfill.io/v3/polyfill.min.js?features=es6'/>
    <script async='async' id='MathJax-script' src='https://cdn.jsdelivr.net/npm/mathjax@3/es5/tex-mml-chtml.js'/>
    <meta expr:content='data:blog.isMobile         ? &quot;width=device-width,initial-scale=1.0,minimum-scale=1.0,maximum-scale=1.0&quot;         : &quot;width=1100&quot;' name='viewport'/>
    <b:include data='blog' name='all-head-content'/>
    <title><data:blog.pageTitle/></title>

    <b:skin><![CDATA[/*

方便顯示我的LaTex語法、公式,有沒有發現一個重點,就是裡面有「https://polyfill.io」,這就是這次事件的主角。根據iThome的報導(可參考:https://www.ithome.com.tw/news/163667),這是因為Polyfill函式庫polyfill.io在今年2月易主之後(可參考:https://github.com/formatjs/formatjs/issues/4363),被用來進行供應鏈攻擊。我目前已經緊急下架有關的HTML的區塊。Polyfill函式庫主要是讓舊版的瀏覽器可以支援相對新一點特性的服務,我目前刪掉了,萬幸的是LaTex公式還是可以正常使用的,只不過太舊的瀏覽器可能就有問題,這部分我也在此說聲抱歉。

  我目前是把「