Il existe une vulnérabilité CVE et aucun correctif n'est disponible, car la version est en fin de cycle de vie.
Le correctif en amont n'est disponible que plusieurs versions majeures plus tard, si tant est qu'il existe. HeroDevs compile une version sécurisée de la version que vous utilisez déjà, ce qui permet de clore le problème sans avoir à effectuer de mise à jour.

Il n'existe pas de version corrigée vers laquelle basculer.
Votre scanner signale une vulnérabilité CVE affectant un paquet en production. Vous cherchez la version corrigée, mais elle n'existe pas. La branche de version que vous utilisez a atteint sa fin de vie, et l'avis de sécurité mentionne une version corrigée qui se situe deux ou trois versions majeures plus loin que celle que vous utilisez actuellement.
Le problème reste donc en suspens. Il réapparaît à chaque analyse, il est signalé lors du prochain audit et figure dans le prochain questionnaire de sécurité que vous envoie un client. Rien ne se résout tout seul, car la personne qui serait normalement chargée d'y remédier n'est plus là.
Quels sont les problèmes qui surviennent lorsque les correctifs en amont cessent d'être fournis ?
Sécurité
Vulnérabilité CVE non corrigée
Conformité
Aucun élément ne permet de démontrer que
Feuille de route et budget
Les migrations forcées qui mettent en péril la feuille de route

Vous connaissez déjà le CVE ?
Recherchez les vulnérabilités corrigées par HeroDevs pour voir s'il existe déjà une version sécurisée de votre paquet.
Le problème
Toute solution alternative coûte plus cher que ce que devrait coûter la réparation
Passez à la version qui contient le correctif
La version corrigée correspond à une version majeure supérieure ; il s'agit donc d'une migration plutôt que d'une simple mise à jour : des changements incompatibles à tous les points d'appel, d'autres paquets liés à la version majeure que vous quittez, ainsi qu'une série complète de tests de régression. Des semaines de travail d'ingénierie, planifiées et menées à bien dans le but de corriger une faille de sécurité.
Faites-le vous-même
Créez une branche du projet, réintégrez le correctif et assurez la maintenance de cette branche indéfiniment. Vous vous retrouvez alors avec du code que personne en dehors de votre équipe ne vérifie, et c'est également à vous qu'il reviendra de gérer la prochaine vulnérabilité CVE concernant ce même paquet.
Générer la correction à l'aide de l'IA
Rapide et de plus en plus courant. Une étude indépendante révèle que près de la moitié du code généré par l’IA introduit de nouvelles vulnérabilités, et qu’un correctif non vérifié soulève la question de savoir qui en assume la responsabilité s’il passe à côté de la vulnérabilité ou perturbe l’environnement de production.
La solution
HeroDevs assure la maintenance de la branche de versions laissée par le projet
Nous assurons une mise en production sécurisée au sein de l'environnement que vous exploitez déjà
Les ingénieurs de HeroDevs appliquent les correctifs de sécurité à une version prise en charge de votre branche, plutôt que de vous demander de passer à la version majeure actuelle.
Vous modifiez la référence de dépendance
La nouvelle version est compatible avec l'API ; le code de l'application reste donc inchangé. Si vous utilisez une version antérieure à celle prise en charge, vous devez d'abord effectuer la mise à jour vers cette dernière, ce qui reste dans le cadre de la version que vous utilisez déjà.
De nouvelles vulnérabilités CVE font régulièrement l'objet de correctifs
Les offres couvertes sont soumises au contrat de niveau de service (SLA) CVE de 14 jours de NES, tant que vous utilisez le logiciel.
Pourquoi HeroDevs ?
Plus de 19 millions
versions des paquets suivies
1,000+
vulnérabilités corrigées
900+
clients professionnels protégés par HeroDevs
"Au-delà des avantages techniques, la solution d'HeroDevs a apporté une valeur commerciale significative. Nous avons maintenu notre niveau de sécurité sans compromettre notre feuille de route stratégique, tout en réalisant des économies substantielles par rapport à une migration complète"
Markus Wolf, architecte chez Statista
Une demande de modification, ainsi que les éléments permettant de clore le rapport de problème

.webp)
Ce que demandent les équipes chargées de la sécurité et de la conformité
Obtenez des réponses à certaines de nos questions les plus fréquemment posées.
Bien entendu, si vous ne trouvez pas la réponse que vous cherchez, n'hésitez pas à nous contacter.
Un sujet qui n'est pas abordé ici ? Demandez conseil à un expert.