新機能の追加が最優先です。重要なソフトウェアのセキュリティ対策は依然として必要です。

計画サイクルごとに、一方に資金を割り当て、もう一方を先送りすることになります。HeroDevsは、チームからメンテナンス業務の負担を取り除き、すぐに導入可能な代替ソリューションを構築し、SLAに基づいてパッチを適用することで、そのリソースをロードマップに充てられるようにします。

A. Novak による監査ログが 1 件送信されたこと、および警告付きで第 4 四半期に繰り越されたタスクが 3 件あることを示すタスクリスト。

新機能とセキュアなソフトウェアが、同じエンジニアを巡って競い合っている

四半期の計画を立てる際は、事業部門からの要望を基にします。しかし、すでに収益を生み出しているオープンソースソフトウェアのセキュリティ維持を考慮に入れると、予算が合わなくなってしまいます。どちらの優先事項も、予算削減分を吸収することはできません。新規業務を先送りすれば、事業部門の期待に応えられなくなります。メンテナンスを先送りすれば、セキュリティ上のリスクを抱え、メンテナンス担当からセキュリティパッチが提供されなくなった「サポート終了」のオープンソースソフトウェアを、承知の上で使い続けることになります。

どちらの選択をしても、誰かに予算不足の説明をしなければなりません。 そして、次の四半期にもまた同じ状況に陥ることになるのです。

上流のパッチの提供が停止すると、何が機能しなくなるのか

セキュリティ

CVEが公開されており、修正は未実施

コンプライアンス

それを示す証拠はない

ロードマップと予算

移行が挿入され、速度は予定外となった

OSSのアクティブサポートおよびセキュリティパッチについては緑色のチェックマークが付いたタイムラインが表示され、サポート終了に近づくにつれてCVE警告が表示されるようになります。

現在、ライフサイクルの終盤にある依存関係をいくつ抱えていますか?

リポジトリ全体にわたる、直接的および推移的なすべてのライフサイクル終了時の依存関係に関するレポートを取得します。

ソフトウェアスキャンの概要:スキャン対象となったパッケージは1701個、サポート終了(EOL)は218個、サポート終了ではないものは1322個、リスク指標が不明なものは157個。

問題点

ロードマップを中断することなく、チームがソフトウェアのセキュリティを維持する3つの方法

恒久的な予算配分として資金を充当する

恒久的な定員を確保すれば、それは、新たな成果を生み出さず、予算編成のたびにその存続を擁護しなければならず、依存関係の連鎖が拡大するにつれて肥大化する部門への資金提供を意味します。その人員数こそが、その道筋そのものでした。

あと1四半期延期する

今回のサイクルで最も安上がりな選択肢であると同時に、判断を誤った場合に最も大きな代償を払うことになる選択肢でもある。本番環境のソフトウェアに未修正のCVEが存在すれば、それはいつ発生してもおかしくないインシデントであり、いざそれが発生した時には、あなたは「待つ」という決断を下した張本人となるのだ。

AIにそれを吸収させる

急速に進展しており、ますます当たり前になりつつある。ある独立した調査によると、AIが生成したコードのほぼ半数に新たな脆弱性が含まれており、レビューを経ないパッチを適用した場合、そのパッチが脆弱性を見逃したり本番環境に不具合を引き起こしたりした際、誰が責任を負うのかという疑問が残されることになる。

解決策

メンテナンスは引き続き行われています。
エンジニアリング部門のキャパシティから割り当てられることはなくなりました。

同じリリースのサポート対象バージョンがすでに存在します

HeroDevsのエンジニアは、お客様がすでに運用しているライン内で、そのまま置き換え可能なソリューションを構築・検証します。

それを交換して、そのまま出荷を続けます

アプリケーションのコードに変更はないため、この作業はプロジェクトというよりは依存関係の更新にあたります。

ソフトウェアをご利用いただいている限り、サポートは継続されます

ソフトウェアをご利用いただいている限り、サポートは継続されます。四半期ごとの更新期間の切れ目がないため、メンテナンスに関する業務を計画サイクルに組み直す必要は一切ありません。

なぜHeroDevsなのか?

1900万人以上

追跡対象のパッケージバージョン

1,000+

脆弱性の修正が完了しました

900+

HeroDevsがセキュリティ対策を実施している法人顧客

Statistaのロゴ

戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、完全移行と比較して大幅なコスト削減を実現しました。

マルクス・ヴォルフ、建築家 @ Statista

ロードマップを犠牲にすることなく、すべてのCVEに対応した修正版をリリースする

Angular 2025年から2026年までのCVEが登録されているパッケージのバージョン一覧。出荷日と出荷済み状態を示すチェックマークが表示されています。

エンジニアリングチームからの質問


もちろん、お探しの答えが見つからない場合は、お気軽にお問い合わせください。

HeroDevsには、当社のコードに対してどのようなアクセス権限が必要ですか?
これは人員削減に代わるものですか?
新しいCVEが登録されると、どうなるのでしょうか?
まだ確認すべきことはありますか?
将来的に移行する予定の場合はどうすればよいでしょうか?
まずは1つのフレームワークから始めてみませんか?

ここに記載されていない内容がありますか? 専門家に相談する