Les anciennes versions d'Axios restent sécurisées aussi longtemps que vous en avez besoin.
Versions prises en charge : 0.24.x, 0.27.x, 0.33.x, et bien d'autres encore
Le support illimité d'Axios redonne à votre équipe de sécurité, à vos ingénieurs et à votre direction ce qu'ils avaient perdu lors de la fin de vie du produit : la capacité de contrôler votre propre posture de sécurité, votre propre calendrier et les priorités de votre entreprise.
RECONNU PAR LES GRANDES ENTREPRISES

Sécurité, conformité et continuité : des défis à relever ensemble
Grâce à notre solution de remplacement sécurisée et prête à l'emploi pour les versions d'Axios en fin de vie, vos scanners cesseront définitivement de signaler les CVE présents dans ces versions.
Sécurité
Une nouvelle version est publiée chaque fois qu'une vulnérabilité CVE d'Axios est détectée, validée et corrigée sur des versions pour lesquelles le projet ne fournit plus de correctifs, par des ingénieurs possédant une expertise de responsable principal dans cette pile technologique.
La mise à disposition des correctifs dans le cadre du SLA est liée au niveau de gravité
HeroDevs est une autorité de numérotation CVE agréée qui publie les vulnérabilités découvertes.
Conformité
Une fois installés, les scanners cessent de signaler les CVE d'Axios, car la bibliothèque fait l'objet de correctifs réguliers et bénéficie d'un support commercial, ce qui permet de transformer les failles identifiées lors des audits en failles corrigées.
SOC 2, PCI DSS, HIPAA, FedRAMP, ISO 27001, NIS2 et bien d'autres encore
Historique documenté des correctifs à l'intention des auditeurs
Continuité des activités
Une intégration vraiment transparente : même interface de package, même workflow npm et CI/CD, aucune modification du code de l'application. La dépendance parente ou l'environnement d'exécution qui a « épinglé » Axios peut être traitée dans le bon ordre.
Il faudra des mois, voire des années, pour mener à bien cette migration
Une fraction du coût de la migration ou du coût d'une faille de sécurité.
Chaque correctif que nous publions fait l'objet d'une entrée CVE publiée
Si vous utilisez actuellement une version d'Axios arrivée en fin de vie (EOL), vos applications sont exposées aux failles de sécurité ci-dessous. NES for Axios les corrige en quelques minutes.
11 failles CVE corrigées — et ce n'est pas fini
Une seule modification du registre. Aucune modification du code.
Remplacez les dépendances Axios dans votre fichier package.json par ce qui suit :
Créez un fichier .npmrc contenant ce qui suit :
Installez vos dépendances
Une réponse solide pour chaque norme, cadre ou réglementation.
Les logiciels hérités et l'assistance non officielle fournie par la communauté compromettent la gestion des correctifs conformément aux exigences réglementaires à l'échelle mondiale. NES vous offre une bibliothèque mise à jour et prise en charge par le fournisseur, assortie de contrats de niveau de service (SLA) fermes et d'un historique documenté des correctifs à présenter aux auditeurs et aux autorités de régulation.
PCI DSS
La exigence 6.3.3 impose la correction des vulnérabilités connues, avec notamment un SLA de 30 jours pour les problèmes critiques. Une version héritée d’Axios non corrigée entraîne une non-conformité immédiate — NES rétablit le processus de correction.
HIPAA
Les composants non pris en charge compliquent la mise en place de mesures de sécurité adéquates pour les systèmes traitant des données ePHI. NES assure une maintenance active et une réduction documentée des risques.
SOC 2
Les critères relatifs aux services de confiance exigent une correction rapide des vulnérabilités et une gestion rigoureuse des correctifs. La présence de composants hérités ne bénéficiant d'aucun correctif de sécurité entraîne l'échec de la certification.
FedRAMP
Les critères de référence s'appuient sur la norme NIST SI-2, qui exige que les failles soient corrigées et que les mises à jour de sécurité soient installées dans des délais définis. Les logiciels hérités non mis à jour présents dans le cloud gouvernemental ne sont pas conformes.
DORA
Considère les logiciels hérités comme une faille de résilience pour les actifs informatiques et de communication financiers. NES met en œuvre un programme documenté de gestion des correctifs pour les systèmes critiques.
Directive NIS2
L'article 21 porte sur la gestion des correctifs, des vulnérabilités et de la chaîne d'approvisionnement. Les logiciels hérités pour lesquels aucun correctif n'a été appliqué sont considérés comme non conformes dès lors qu'ils présentent un risque.
GDPR
L'article 32 exige des mesures techniques « à la pointe de la technologie ». L'utilisation de logiciels hérités qui ne bénéficient plus d'un support technique est difficile à justifier en cas de violation de données — NES assure la maintenance de cette dépendance.
NIST CSF 2.0
La directive PR.PS-02 impose aux organisations de mettre à jour ou de supprimer activement les logiciels vulnérables en fonction des risques. NES permet de se conformer à cette directive sans imposer de mise à jour ou de suppression forcée.
Loi sur la cyber-résilience
Exige que les vulnérabilités des produits et de leurs composants soient traitées efficacement pendant la période de support. NES assure la couverture des composants front-end.
ISO/IEC 27001:2022
Les mesures de gestion des vulnérabilités et de gestion des configurations nécessitent d'identifier les vulnérabilités techniques et de veiller à ce que les logiciels respectent les normes de sécurité. NES rétablit le niveau de contrôle grâce à la mise à disposition de correctifs pour les logiciels en fin de vie.
CIS Controls AU
La mesure de contrôle n° 7 (gestion continue des vulnérabilités) et la mesure de contrôle n° 2 (inventaire des actifs logiciels) considèrent les logiciels qui ne bénéficient plus de mises à jour de sécurité comme intrinsèquement vulnérables. Les NES garantissent que les logiciels sont maintenus à jour et peuvent faire l'objet d'un audit.
Contrats commerciaux
De nombreuses organisations ont l'interdiction contractuelle de distribuer des logiciels non pris en charge. NES vous apporte la solution validée par les éditeurs dont vos propres politiques ont besoin.
Nous avons conclu un partenariat avec Axios
HeroDevs travaille en partenariat direct avec les responsables d'Axios et finance la pérennité et la croissance du projet.



Nous contribuons à l'open source
Les responsables de projets open source accomplissent un travail essentiel, mais sont rarement rémunérés pour cela.
HeroDevs investit 20 millions de dollars pour changer la donne : l'organisation finance les créateurs et les projets qui assurent le bon fonctionnement de l'écosystème, grâce à des subventions allant de 2 500 à 250 000 dollars.
Nous avons écrit des correctifs pour des bases de code non maintenues, identifié des vulnérabilités que personne d’autre n’avait repérées et assuré le fonctionnement sécurisé de systèmes critiques sans avoir à les réécrire à la hâte. Ce fonds s’appuie sur ce travail afin que les mainteneurs puissent continuer à faire ce qu’ils font le mieux.
Questions fréquemment posées
Axios ne publie aucune politique officielle en matière de support à long terme (LTS) ou de fin de vie (EOL), et les rétroportages vers la branche 0.x sont sporadiques et non garantis. Le fait qu'un produit ne soit pas officiellement en fin de vie ne signifie pas pour autant qu'il bénéficie d'un support, et les auditeurs considèrent de plus en plus cette distinction comme significative.
Les versions 0.24.x, 0.27.x et 0.33.x sont fournies sous forme de remplacements directs qui conservent l'interface existante du paquet ; aucune modification du code de l'application n'est donc nécessaire. Vous pouvez demander à HeroDevs la version mineure 0.x qui vous convient.
Non. La branche 1.x, qui fait l'objet d'une maintenance active, reste l'objectif visé, et Axios ne publie des correctifs que pour sa dernière version. NES for Axios comble le vide jusqu'à ce que l'équipe puisse y parvenir, ce qui est souvent freiné par une dépendance en amont ou par un runtime .js Node en fin de vie, plutôt que par Axios lui-même.
HeroDevs fournit un correctif pour la version concernée dans le cadre d'un contrat de niveau de service (SLA) lié au niveau de gravité, et informe ses clients de la mise à disposition de ce correctif. Les ingénieurs de HeroDevs surveillent les flux d'informations publics et mènent des travaux de recherche originaux ; HeroDevs est par ailleurs une autorité de numérotation CVE agréée.
Le paquet NES est publié sur le registre HeroDevs et installé à l'aide du gestionnaire de paquets existant et du pipeline CI/CD. Les importations, les intercepteurs et les emplacements d'appel restent tels quels.
Historique documenté des correctifs pour les versions concernées, engagements contractuels au titre du SLA et notes de mise à jour. C’est ce qui permet de transformer un problème lié à un composant non pris en charge en un contrôle clôturé.
Nous contacter
Vous avez des questions sur l'assistance permanente pour votre bibliothèque open-source ? Nous sommes là pour vous aider !
Découvrez comment les produits NES de HeroDevs peuvent assurer la sécurité et la conformité de vos systèmes.
Découvrez comment nos solutions peuvent apporter de la valeur à votre organisation.
Obtenez des informations détaillées sur les prix, adaptées à vos besoins.
Ressources
Voir tous les articles


