Les anciennes versions de React restent sécurisées aussi longtemps que vous en avez besoin.

Versions prises en charge : 16, 17

NES for React est la solution proposée par HeroDevs, bénéficiant d'un support commercial, qui remplace directement les anciennes versions React 16 et 17. Elle offre des correctifs CVE réguliers et assure la conformité. Elle permet à votre équipe de disposer du temps nécessaire pour effectuer la migration selon votre calendrier.

RECONNU PAR LES GRANDES ENTREPRISES

Logo GoogleLogo MicrosoftLogo de la FinraLogo de la banque Santander
Logo HitachiLogo de WorkdayLogo Dropbox

Les versions héritées de React 16 et 17 constituent un risque de non-conformité

React ne dispose pas d'une politique officielle de support à long terme et de fin de vie ; l'engagement de la communauté à n'appliquer que les correctifs de sécurité critiques aux versions antérieures constitue un risque en matière de sécurité et de conformité pour votre organisation.

Vos applications React exposées

L'IA détecte plus de failles logicielles que jamais auparavant. À tout moment, l'ensemble de votre infrastructure front-end peut être exposé à des risques,

Une constatation d'audit en suspens sans plan de correction

Les normes PCI DSS, HIPAA, SOC 2, FedRAMP, DORA, NIS2, entre autres, exigent que les logiciels fassent l'objet d'une maintenance active. Les versions obsolètes transforment les audits en constatations que les dirigeants ne peuvent pas justifier auprès des auditeurs.

Une mise à jour majeure est un projet, pas un simple correctif

Passer de React 16 et 17 à la version 18, puis à la version 19, implique de réécrire le code et de consacrer plusieurs semaines aux tests de régression — entre 50 000 et 250 000 dollars par base de code, pour des dizaines d'applications.

Sécurité, conformité et continuité : trois enjeux résolus ensemble grâce à une solution de remplacement simple et prête à l'emploi.

NES for React prend le relais là où le projet open source s'arrête, avec des corrections couvertes par un SLA et un historique des correctifs documenté que vous pouvez remettre à un auditeur.

Sécurité

NES s'engage, par l'intermédiaire de HeroDevs, à fournir des correctifs CVE pour les anciennes versions, comblant ainsi la faille dont profitent les pirates pour mener leurs attaques.

Corrections de vulnérabilités CVE pour tous les niveaux de gravité

Couvre react et react-dom dans les anciennes versions 16 et 17

Détection de vulnérabilités dans les anciennes versions

Conformité

Mises à jour régulières et assistance commerciale dans le cadre d'un contrat de niveau de service (SLA) garantissant des délais de réponse pour l'application des correctifs CVE — transformant ainsi les questions des auditeurs en une couverture commerciale officielle.

Couverture des normes SOC 2, PCI DSS, HIPAA, FedRAMP, DORA, NIS2, ainsi que d'autres normes, cadres et réglementations

Historique documenté des correctifs à l'intention des auditeurs

Respecter les politiques internes et les exigences de conformité des clients

Risque lié à la continuité des activités

Une véritable solution de remplacement prête à l'emploi qui s'installe en quelques secondes, vous permettant ainsi de migrer vers la dernière version de React à votre rythme. Ne ralentissez pas vos opérations à cause d'audits infructueux, de migrations ratées ou d'exploits potentiels de vulnérabilités.

Il faudra des mois, voire des années, pour mener à bien cette migration

Pas de réécriture d'applications, pas de composants défectueux

Une fraction du coût de la migration

Nous avions trois options : 1) migrer vers un nouveau framework (solution coûteuse, chronophage et perturbatrice pour notre feuille de route), 2) assurer nous-mêmes la maintenance du framework (ce qui mobilisait des ressources de développement), 3) faire appel à HeroDevs pour bénéficier d’un support continu sous forme d’abonnement (dépense annuelle prévisible, sans impact sur notre plan de développement). La mise en œuvre a été extrêmement simple. Grâce à l'intégration des bibliothèques HeroDevs, 100 % des vulnérabilités connues du AngularJS ont été corrigées, ce qui a permis d'obtenir un scan sans anomalie via Burp Suite lors de notre POA&M mensuel.

— ViTel Net
Informatique de santé d'entreprise

En tirant parti du support étendu proposé par HeroDevs, nous avons pu atténuer les risques de sécurité, assurer la poursuite du fonctionnement en toute sécurité de l'application existante et gagner un temps précieux pour élaborer une stratégie de migration à long terme plus durable, le tout sans compromettre ni l'expérience client ni le respect des exigences réglementaires.

— Services financiers
Sanlam Private Wealth

Nous étions confrontés au dilemme classique en matière de technologie : consacrer un temps précieux à la mise à jour d'un système obsolète que nous avions déjà prévu de remplacer, ou accepter un risque de sécurité croissant. Aucune de ces deux options ne correspondait à nos objectifs commerciaux. [Grâce à NES], nous avons pu maintenir notre niveau de sécurité sans compromettre notre feuille de route stratégique, tout en réalisant des économies substantielles.

Statista
Markus Wolf

Imaginez que vous deviez dire à vos clients que vous ne pouvez leur proposer aucune des fonctionnalités qu’ils réclament, car vous devez passer l’année à venir à réécrire du code qui fonctionne déjà. Ce n’est pas le genre de conversation qu’un directeur technique souhaite avoir. L’impact [de NES] va bien au-delà de la simple survie de l’entreprise. Nous avons pu investir dans une bibliothèque de composants entièrement nouvelle, améliorer l’expérience utilisateur et proposer des fonctionnalités qui contribuent directement à l’acquisition de nouveaux clients. Cela n’aurait pas été possible si nous étions restés bloqués en mode « migration ».

— Keelvar
Valentina Roques

Ce qui change le jour où vous installez NES.

Avant — la douleur

Applications bloquées sur les anciennes versions de React 16 et 17

Les scanners de sécurité signalent des vulnérabilités ; il n'existe aucune garantie de correctifs en amont pour les anciennes versions et, lorsqu'un nouveau CVE est divulgué, la fenêtre entre la divulgation et l'exploitation est grande ouverte pour toutes les applications basées sur React.

Après — avec HeroDevs

Fixé sur place

Remplacement direct de NES via npm sans aucune modification du code de l'application. Reprise des correctifs CVE couverts par le SLA pour React et React-DOM, versions 16 et 17 — les scanners de sécurité ne signalent plus aucune vulnérabilité et la faille est corrigée.

Avant — la douleur

Une question en suspens, sans réponse

L'audit interne, la norme SOC 2 et d'autres normes et réglementations, y compris les questionnaires de sécurité destinés aux clients, exigeaient que tous les composants logiciels soient pris en charge et corrigés afin de remédier aux vulnérabilités connues.

Après — avec HeroDevs

Respect des exigences

NES fournit les correctifs CVE dont les auditeurs ont besoin, répondant ainsi à l'obligation de maintenir activement les logiciels dans le cadre d'un contrat d'assistance commerciale, avec un SLA garantissant la mise à disposition de correctifs de sécurité.

Avant — la douleur

Le coût de la migration et la mise en œuvre précipitée

Le coût total de possession d'une migration est toujours supérieur aux prévisions initiales, en raison des heures supplémentaires, des tests et du risque d'interruptions de service en production.

Après — avec HeroDevs

Migrer à votre rythme, sans vous laisser dicter par le temps

Les équipes disposent ainsi d'une marge de manœuvre suffisante pour planifier une migration en bonne et due forme vers React 18 ou 19, tout en garantissant la sécurité et la conformité de la bibliothèque. L'abonnement à NES for React ne coûte qu'une fraction du prix d'une migration d'urgence. Le risque d'exploitation des vulnérabilités CVE et de perturbation des activités est considérablement réduit.

Des mesures correctives prévues par le contrat — et non un simple geste de bonne volonté.

NES se distingue par l'étendue du soutien apporté par la communauté aux anciennes versions de React, qui repose sur la bonne volonté sans délai de réponse garanti, ce que les auditeurs modernes rejettent. NES fournit des correctifs CVE pour React 16 et 17 dans le cadre de SLA contractuels, en fonction de la gravité, du risque d’exploitation, de la qualité de la détection des CVE et de l’expertise spécifique à React. HeroDevs s’associe à l’écosystème open source et le finance directement.

HeroDevs surveille, valide et fournit des correctifs couverts par un SLA pour React 16 et 17, comblant ainsi le fossé grandissant entre la détection accélérée par l’IA et les correctifs sur les anciennes versions.

10.0

CVSS · Critique

React est une dépendance ayant une incidence sur la sécurité

En 2025, la vulnérabilité CVE-2025-55182 (« React2Shell ») — une faille critique permettant l’exécution de code à distance dans React 19 Server Components — a obtenu un score CVSS maximal de 10,0. Elle n’affecte pas les versions 16 ni 17, mais elle démontre que React lui-même est clairement dans le collimateur des attaquants et des auditeurs. Avec la multiplication des vulnérabilités détectées par l’IA, les entreprises courent un risque accru sur les versions héritées, dont la correction dépend de la bonne volonté des contributeurs bénévoles.

Pourquoi les équipes choisissent NES.

NES se distingue par la rigueur et la qualité de ses analyses de vulnérabilités (CVE) ainsi que par son expertise spécifique à React. HeroDevs collabore avec l'écosystème open source et le finance directement.

Autres
Prise en charge dédiée de React EOL
Processus automatisé qui se contente de répertorier les paquets
Correctifs CVE classés par niveau de gravité
Autorité de numérotation CVE (CNA)
SLA relatif à la mise à disposition des correctifs
Remplacement de npm prêt à l'emploi
Transparence publique en matière de CVE
Sans engagement
Aucune vulnérabilité détectée, il ne s'agit pas d'une analyse de la surface d'attaque (CNA)
Sous réserve de certaines exceptions
Variable
Listes de toutes les vulnérabilités CVE
Logo de HeroDevs
Spécialement conçu pour React
Tous les niveaux de gravité
Découverte et publication des CVE
Engagé
Package portant le même nom, aucune modification du code
Répertoire des CVE corrigées

.Comparaison établie à partir des informations publiques fournies par les fournisseurs et de l'analyse de HeroDevs, juin 2026.

Le passage à la NES ne prend que quelques minutes.

package.json et .npmrc
# package.json
 "dependencies": {
    "react": "npm:@neverendingsupport/react@17.0.2-react-17.0.3",
    "react-dom": "npm:@neverendingsupport/react-dom@17.0.2-react-dom-17.0.3"
  }
}

# .npmrc
@neverendingsupport:registry=https://registry.nes.herodevs.com/npm/pkg/
//registry.nes.herodevs.com/npm/pkg/:_authToken=<nes-access-token>

npm install react react-dom
1

Sélectionnez votre version

Disponible dans le registre HeroDevs NES. Versions 16 et 17 de NES for React.

2

Configurez votre jeton

Ajoutez votre jeton d'authentification HeroDevs afin que votre environnement puisse récupérer les paquets corrigés en toute sécurité.

3

Mets-le là-dedans

Installez la version NES. Aucune modification du code de l'application n'est nécessaire.

4

Sécurité et conformité

Mises à jour régulières et assistance commerciale pour sécuriser vos applications et garantir la conformité.

Une réponse solide pour chaque norme, cadre ou réglementation.

Les logiciels hérités et l'assistance non officielle fournie par la communauté compromettent la gestion des correctifs conformément aux exigences réglementaires à l'échelle mondiale. NES vous offre une bibliothèque mise à jour et prise en charge par le fournisseur, assortie de contrats de niveau de service (SLA) fermes et d'un historique documenté des correctifs à présenter aux auditeurs et aux autorités de régulation.

PCI DSS

États-Unis

La exigence 6.3.3 impose la correction des vulnérabilités connues, avec notamment un SLA de 30 jours pour les problèmes critiques. Une version obsolète de React non corrigée entraîne une non-conformité immédiate — NES rétablit la procédure de correction.

HIPAA

États-Unis

Les composants non pris en charge compliquent la mise en place de mesures de sécurité adéquates pour les systèmes traitant des données ePHI. NES assure une maintenance active et une réduction documentée des risques.

SOC 2

Mondial

Les critères relatifs aux services de confiance exigent une correction rapide des vulnérabilités et une gestion rigoureuse des correctifs. La présence de composants hérités ne bénéficiant d'aucun correctif de sécurité entraîne l'échec de la certification.

FedRAMP

États-Unis

Les critères de référence s'appuient sur la norme NIST SI-2, qui exige que les failles soient corrigées et que les mises à jour de sécurité soient installées dans des délais définis. Les logiciels hérités non mis à jour présents dans le cloud gouvernemental ne sont pas conformes.

DORA

UE

Considère les logiciels hérités comme une faille de résilience pour les actifs informatiques et de communication financiers. NES met en œuvre un programme documenté de gestion des correctifs pour les systèmes critiques.

Directive NIS2

UE

L'article 21 porte sur la gestion des correctifs, des vulnérabilités et de la chaîne d'approvisionnement. Les logiciels hérités pour lesquels aucun correctif n'a été appliqué sont considérés comme non conformes dès lors qu'ils présentent un risque.

GDPR

UE

L'article 32 exige des mesures techniques « à la pointe de la technologie ». L'utilisation de logiciels hérités qui ne bénéficient plus d'un support technique est difficile à justifier en cas de violation de données — NES assure la maintenance de cette dépendance.

NIST CSF 2.0

États-Unis

La directive PR.PS-02 impose aux organisations de mettre à jour ou de supprimer activement les logiciels vulnérables en fonction des risques. NES permet de se conformer à cette directive sans imposer de mise à jour ou de suppression forcée.

Loi sur la cyber-résilience

États-Unis

Exige que les vulnérabilités des produits et de leurs composants soient traitées efficacement pendant la période de support. NES assure la couverture des composants front-end.

ISO/IEC 27001:2022

Mondial

Les mesures de gestion des vulnérabilités et de gestion des configurations nécessitent d'identifier les vulnérabilités techniques et de veiller à ce que les logiciels respectent les normes de sécurité. NES rétablit le niveau de contrôle grâce à la mise à disposition de correctifs pour les logiciels en fin de vie.

CIS Controls AU

La mesure de contrôle n° 7 (gestion continue des vulnérabilités) et la mesure de contrôle n° 2 (inventaire des actifs logiciels) considèrent les logiciels qui ne bénéficient plus de mises à jour de sécurité comme intrinsèquement vulnérables. Les NES garantissent que les logiciels sont maintenus à jour et peuvent faire l'objet d'un audit.

Contrats commerciaux au Royaume-Uni

De nombreuses organisations ont l'interdiction contractuelle de distribuer des logiciels non pris en charge. NES vous apporte la solution validée par les éditeurs dont vos propres politiques ont besoin.

Une expertise spécifique à React — et l'ensemble de votre front-end regroupé dans un seul contrat.

Les correctifs sont développés par les ingénieurs de HeroDevs, qui possèdent une solide expérience de React et de l'écosystème JavaScript, et qui identifient et corrigent de manière proactive les vulnérabilités des logiciels open source en fin de vie. Regroupez NES pour React avec NES pour Next.js, Node.js et Express dans le cadre d'un contrat unique avec un seul fournisseur.  HeroDevs s'engage en faveur de l'open sourcegrâce à un fonds de pérennité de 20 millions de dollars, qui soutient des projets open source par le biais de subventions allant de 2 500 à 250 000 dollars.

React 16 et 17

Couverture de React et React-DOM

NES pour Next.js

Prise en charge des Next.js arrivées en fin de vie

NES pour Node.js et Express

Continuité entre le front-end et le back-end en full-stack

Questions fréquemment posées

Qu'est-ce que « Never-Ending Support (NES) React ?
Quelles versions de React sont prises en charge par NES ?
NES for React est-il un substitut direct ?
NES couvre-t-il React-Dom ?
NES for React facilite-t-il la mise en conformité ?

Nous contacter

Vous avez des questions sur l'assistance permanente pour votre bibliothèque open-source ? Nous sommes là pour vous aider !

Découvrez comment les produits NES de HeroDevs peuvent assurer la sécurité et la conformité de vos systèmes.

Découvrez comment nos solutions peuvent apporter de la valeur à votre organisation.

Obtenez des informations détaillées sur les prix, adaptées à vos besoins.

Logo GoogleLogo LillyLogo AbbottLogo en forme de boîteLogo EGLogo HitachiLogo DropboxLogo du NHSLogo de WorkdayLogo de la FinraLogo MicrosoftLogo Santander
Parler à un expert

En envoyant ce formulaire, je confirme avoir pris connaissance de notre Politique de confidentialité.

Nous vous remercions ! Votre demande a bien été reçue !
Oups ! Un problème s'est produit lors de l'envoi du formulaire.