お知らせアイコン
お知らせ
2026年9月25日

HeroDevsはAxiosと提携し、Axios 0.xに対する継続的なサポートを提供します

Axios 0.x シリーズに対するセキュリティ修正が継続して行われており、その収益は JavaScript エコシステムにおける HTTP を支えるプロジェクトに還元されています。

TL;DRを教えて

ユタ州サンディ発 — HeroDevsは本日、Axiosプロジェクトとの公式パートナーシップを締結し、「Never-Ending Support (NES) for Axios」を立ち上げることを発表しました。このパートナーシップを通じて、HeroDevsはAxiosの0.xシリーズのレガシーバージョンに対して継続的なセキュリティ修正を提供するとともに、Axiosプロジェクトへの資金還元を行い、その継続的な開発と保守を支援していきます。

‍

この提携は、HeroDevsがNode.js、OpenJS Foundation、Commonhaus Foundation、Drupal Association、Vue、Bootstrap 、その他の主要なオープンソースプロジェクトと確立してきたモデルを踏襲したものです。これにより、企業はコミュニティがサポートを終了したバージョンに対しても、安全でシームレスなサポートを受けられるようになり、その見返りとして、オープンソースプロジェクトは持続可能な資金源を確保することができます。

‍

JavaScriptで最も信頼されているHTTPクライアント

Axiosは、JavaScriptエコシステムにおいて最も広く利用されているHTTPクライアントです。2014年に初めてリリースされたこのパッケージは、現在npmで週平均8,500万回以上ダウンロードされており、公開されている174,000以上のパッケージの依存関係ツリーに含まれています。また、Node の.js本番アプリケーションの相当な割合に同梱されており、多くの場合、SDK、CLI、およびフレームワークとの統合を通じて取り込まれる推移的依存関係として機能しています。 アプリケーションがAPIと通信する場合、その通信をAxiosが担っている可能性は高いでしょう。

‍

その普及ぶりが、まさにAxiosが企業のセキュリティチームにとって極めて重要である理由です。2026年3月のnpmサプライチェーン攻撃でこのパッケージが標的となった際、攻撃者は現在の1.xブランチとレガシーな0.xブランチの両方に悪意のあるリリースを公開しましたが、これは両方のブランチが世界中で依然として広く実運用されていることを如実に示しています。

‍

Axios 0.x の状況

Axios 1.0は2022年10月にリリースされましたが、多くの本番環境アプリケーションは依然として0.xシリーズの異なるバージョンで動作しており、その理由は、推移的な依存関係、古いSDK、そしてアップグレードがこれまで優先されてこなかったコードベースなどによるものです。 Axiosは正式なLTS(長期サポート)スケジュールやバージョンごとのメンテナンス期間を公表しておらず、パッチは最新リリースに適用され、メンテナーは可能な限り0.xシリーズへのセキュリティ修正のバックポートを行っています。実際、今月もバージョン0.34.0がリリースされたばかりです。このボランティア主導のバックポートは寛大な取り組みですが、あらゆる企業がコンプライアンスプログラムを構築できるという保証にはなりません。

‍

本番環境で0.xを実行しているチームにとって、このギャップは現実的な影響をもたらします。Axiosに対して新たに公開されるCVEのたびに、適切な答えのないジレンマに直面することになります。スプリントの途中で、システムに不具合を引き起こす可能性のあるアップグレードを無理に適用するか、それとも既知の脆弱性があるバージョンをそのまま使い続けるか、という選択を迫られるのです。

‍

「NES for Axios」が提供するサービス

Axios向けのNESは、0.24.x、0.27.x、あるいはそれ以前の0.xバージョンを運用している組織に対し、安全でサポート体制が整った移行パスを提供します:

  • CVSSのあらゆる深刻度レベルの脆弱性に対するセキュリティパッチを、APIの互換性を損なう変更を一切伴わない、そのまま置き換え可能なパッケージとして提供します。
  • CVEの是正措置に関するSLAを策定し、監査およびコンプライアンス担当チームが、新たに公表される情報ごとに文書化された回答を用意できるようにする
  • 現在の1.xシリーズへの移行を計画している間も、0.xが完全にサポートされているため、ご自身のスケジュールに合わせて移行を進める自由があります

「Axiosは、インターネットの大部分を陰ながら支えているパッケージの一つであり、特に0.xシリーズは、今四半期や来四半期に書き換えられることのないシステムに組み込まれています」と、HeroDevsの最高執行責任者(COO)であるロバート・ナレン氏は述べた。「Axiosプロジェクトと直接提携することで、これらのレガシーバージョンのセキュリティを維持しつつ、Axiosを実際に構築・保守している人々が、彼らが生み出す莫大な価値に見合った資金を得られるようにすることができます。」

‍

Axiosを単に消費するだけでなく、資金提供もする

このパートナーシップの核心となる条件は、Axios自体に資金を提供することです。これは、HeroDevsによるオープンソースの持続可能性への幅広い投資の一環であり、OpenJS Foundationの「エコシステム・サステナビリティ・プログラム」の初代パートナーとしての参画、「オープンソース・プレッジ」への加盟、そしてCommonhaus Foundationとの共同による「オープンソース・サステナビリティ・イニシアティブ」の設立などが含まれます。いずれの場合も、その考え方は一貫しています。つまり、オープンソースに依存している企業こそが、その未来に資金を提供すべきであるということです。

‍

「この規模でAxiosを維持管理するということは、すべてのリリースやバックポートが、何百万ものアプリケーションにとって重要な意味を持つことを意味します」と、Axiosのリードメンテナであるジェイソン・サイマン氏は述べています。「この提携により、0.xバージョンを継続して使用する必要がある組織は商用セキュリティサポートを受けられるようになり、Axiosプロジェクトも新機能や新リリースのための資金を得て、今後も前進し続けることができます。」

‍

Axios向けNESの始め方

Axios 0.x のサポートにご興味をお持ちの方は、NES for Axios の製品ページをご覧になるか、HeroDevs チームまでお問い合わせください。

‍

HeroDevsについて

HeroDevsは、サポート終了したオープンソースソフトウェアに対し、安全で継続的なサポートを提供する、信頼される業界リーダーです。同社の使命は、これらの重要なテクノロジーが、公式のサポート終了後も長期にわたり、円滑かつ安全に、コンプライアンスを遵守した状態で稼働し続けるようにすることです。AngularJS から.NET 、Spring に至るまで、HeroDevsのNever-Ending Support (NES) ソリューションは、企業が脆弱性やコンプライアンスリスクから保護されつつ、自社の条件に合わせて移行計画を立てられる自由を提供します。 金融、医療、政府機関など、セキュリティと稼働時間が絶対条件とされる業界にサービスを提供するHeroDevsは、フォーチュン100企業の3分の1近くを含む800社以上の企業から信頼を得ています。

‍

Axiosについて

Axiosは、ブラウザおよびNode.js向けのPromiseベースのHTTPクライアントです。2014年に初めてリリースされて以来、JavaScriptエコシステムにおいて最も広く利用されているHTTPクライアントとなり、npmでの週間平均ダウンロード数は8,500万回を超え、依存パッケージ数は174,000を超える規模に達しています。Axiosは、独立したオープンソースチームによって開発・保守されています。詳細はaxios-http.comをご覧ください。

‍

メディア連絡先

ヒーローデブ

media@herodevs.com

オープンソースの洞察を毎月お届け