Icône « Annonce »
Annonces
25 septembre 2026

HeroDevs s'associe à Axios pour assurer un support à vie pour Axios 0.x

Corrections de sécurité continues pour la gamme Axios 0.x, dont les revenus sont réinvestis dans le projet qui prend en charge le protocole HTTP pour l'écosystème JavaScript

Donnez-moi le TL;DR

Sandy, Utah — HeroDevs a annoncé aujourd’hui un partenariat officiel avec le projet Axios en vue du lancement d’ Never-Ending Support (NES) pour Axios. Dans le cadre de ce partenariat, HeroDevs fournira des correctifs de sécurité réguliers pour les anciennes versions d’Axios de la série 0.x, tout en réinjectant des fonds dans le projet Axios afin de soutenir la poursuite de son développement et de sa maintenance.

‍

Ce partenariat s'inscrit dans la lignée du modèle mis en place par HeroDevs avec Node.js, l'OpenJS Foundation, la Commonhaus Foundation, l'association Drupal , Vue, Bootstrap et d'autres projets open source phares : les entreprises bénéficient d'un support sécurisé et prêt à l'emploi pour les versions que la communauté a laissées de côté, tandis que le projet open source obtient en contrepartie une source de financement durable.

‍

Le client HTTP le plus utilisé en JavaScript

Axios est le client HTTP le plus utilisé dans l'écosystème JavaScript. Lancé pour la première fois en 2014, ce package enregistre désormais en moyenne plus de 85 millions de téléchargements hebdomadaires sur npm et figure dans l'arborescence des dépendances de plus de 174 000 packages publiés. Il est présent dans une part importante des applications de production .js de Node, souvent en tant que dépendance transitive intégrée via des SDK, des CLI et des intégrations de frameworks. Si votre application communique avec une API, il y a de fortes chances que ce soit Axios qui s'en charge.

‍

C'est précisément cette omniprésence qui explique pourquoi Axios revêt une telle importance pour les équipes de sécurité des entreprises. Lorsque ce paquet a été pris pour cible lors de l'attaque de la chaîne d'approvisionnement npm de mars 2026, le pirate a publié des versions malveillantes à la fois sur la branche actuelle 1.x et sur l'ancienne branche 0.x, ce qui montre clairement que ces deux branches sont encore largement utilisées en production à travers le monde.

‍

La situation d'Axios 0.x

Axios 1.0 a été lancé en octobre 2022, mais un grand nombre d’applications en production fonctionnent encore sur différentes versions de la branche 0.x, bloquées à ce stade par des dépendances transitives, d’anciens SDK et des bases de code pour lesquelles la mise à niveau n’a jamais été une priorité. Axios ne publie aucun calendrier LTS officiel ni aucune fenêtre de maintenance par version : les correctifs sont intégrés à la dernière version, et les responsables de maintenance publient des backports de sécurité vers la branche 0.x dès qu'ils le peuvent, comme récemment avec la version 0.34.0 sortie ce mois-ci. Ce backporting mené par des bénévoles est généreux, mais il ne constitue pas une garantie sur laquelle toute entreprise peut s'appuyer pour mettre en place un programme de conformité.

‍

Pour les équipes qui utilisent la version 0.x en production, cet écart a des conséquences concrètes. Chaque nouvelle faille CVE signalée concernant Axios soulève un dilemme sans solution idéale : intégrer une mise à jour susceptible de perturber le fonctionnement en plein milieu d’un sprint, ou continuer à utiliser une version présentant une vulnérabilité connue.

‍

Ce qu'offre NES à Axios

NES pour Axios offre aux organisations utilisant des versions 0.x, qu'il s'agisse des versions 0.24.x, 0.27.x ou antérieures, une transition sécurisée et prise en charge :

  • Correctifs de sécurité pour les vulnérabilités de tous les niveaux de gravité CVSS, fournis sous forme de paquets de remplacement directs, sans modification radicale de l'API
  • Accords de niveau de service (SLA) relatifs à la correction des vulnérabilités CVE, afin que les équipes d'audit et de conformité disposent d'une réponse documentée pour chaque nouvelle divulgation
  • La liberté de migrer à votre rythme, avec une prise en charge complète de la version 0.x pendant que vous préparez le passage à la branche 1.x actuelle

« Axios fait partie de ces bibliothèques qui, discrètement, font tourner une grande partie d’Internet, et la branche 0.x, en particulier, est intégrée dans des systèmes qui ne seront pas réécrits ni ce trimestre-ci ni le prochain », a déclaré Robert Nalen, directeur des opérations chez HeroDevs. « En nous associant directement au projet Axios, nous pouvons garantir la sécurité de ces anciennes versions tout en veillant à ce que les personnes qui développent et assurent la maintenance d’Axios soient rémunérées à la hauteur de l’énorme valeur qu’elles créent. »

‍

Financer Axios, et pas seulement le consulter

L'un des principes fondamentaux de ce partenariat réside dans le fait qu'il finance Axios directement. Cela s'inscrit dans la continuité de l'engagement global de HeroDevs en faveur de la pérennité de l'open source, qui comprend notamment sa participation en tant que partenaire fondateur au programme « Ecosystem Sustainability » de la Fondation OpenJS, son adhésion à l'« Open Source Pledge » et la création de l'« Open Source Sustainability Initiative » en collaboration avec la Fondation Commonhaus. Le principe est le même dans tous les cas : ce sont les entreprises qui dépendent de l'open source qui doivent en assurer le financement futur.

‍

« Assurer la maintenance d’Axios à cette échelle signifie que chaque nouvelle version, et chaque rétroportage, a un impact sur des millions d’applications », a déclaré Jason Saayman, responsable principal de la maintenance d’Axios. « Grâce à ce partenariat, les organisations qui doivent rester sur les versions 0.x bénéficient d’un support de sécurité commercial, et le projet Axios peut continuer à aller de l’avant grâce à un financement destiné aux nouvelles fonctionnalités et aux nouvelles versions. »

‍

Premiers pas avec NES pour Axios

Rendez-vous sur la page produit NES for Axios ou contactez l'équipe HeroDevs si vous souhaitez bénéficier d'une prise en charge d'Axios 0.x.

‍

À propos de HeroDevs

HeroDevs est un leader reconnu dans la fourniture d’un support sécurisé et illimité pour les logiciels open source obsolètes. La mission de l’entreprise est de garantir le fonctionnement fluide, sécurisé et conforme de ces technologies essentielles bien au-delà de leur fin de vie officielle. De AngularJS à .NET et Spring, les solutions « Never-Ending Support (NES) » de HeroDevs offrent aux entreprises la liberté de planifier leurs migrations selon leurs propres conditions, tout en restant protégées contre les vulnérabilités et les risques de non-conformité. Au service de secteurs où la sécurité et la disponibilité sont indispensables, notamment la finance, la santé et les administrations publiques, HeroDevs a gagné la confiance de plus de 800 entreprises, dont près d’un tiers des sociétés du classement Fortune 100.

‍

À propos d'Axios

Axios est un client HTTP basé sur les « promises » destiné aux navigateurs et à l'Node.js. Lancé pour la première fois en 2014, il est devenu le client HTTP le plus utilisé de l'écosystème JavaScript, avec en moyenne plus de 85 millions de téléchargements hebdomadaires sur npm et plus de 174 000 paquets qui en dépendent. Axios est développé et maintenu par une équipe open source indépendante. Pour en savoir plus, rendez-vous sur axios-http.com.

‍

Contact médias :

HeroDevs

media@herodevs.com

Open Source Insights, livrés mensuellement