新機能の追加が最優先です。重要なソフトウェアのセキュリティ対策は依然として必要です。
計画サイクルごとに、一方に資金を割り当て、もう一方を先送りすることになります。HeroDevsは、チームからメンテナンス業務の負担を取り除き、すぐに導入可能な代替ソリューションを構築し、SLAに基づいてパッチを適用することで、そのリソースをロードマップに充てられるようにします。

新機能とセキュアなソフトウェアが、同じエンジニアを巡って競い合っている
四半期の計画を立てる際は、事業部門からの要望を基にします。しかし、すでに収益を生み出しているオープンソースソフトウェアのセキュリティ維持を考慮に入れると、予算が合わなくなってしまいます。どちらの優先事項も、予算削減分を吸収することはできません。新規業務を先送りすれば、事業部門の期待に応えられなくなります。メンテナンスを先送りすれば、セキュリティ上のリスクを抱え、メンテナンス担当からセキュリティパッチが提供されなくなった「サポート終了」のオープンソースソフトウェアを、承知の上で使い続けることになります。
どちらの選択をしても、誰かに予算不足の説明をしなければなりません。 そして、次の四半期にもまた同じ状況に陥ることになるのです。
上流のパッチの提供が停止すると、何が機能しなくなるのか
セキュリティ
CVEが公開されており、修正は未実施
コンプライアンス
それを示す証拠はない
ロードマップと予算
移行が挿入され、速度は予定外となった
.webp)
現在、ライフサイクルの終盤にある依存関係をいくつ抱えていますか?
リポジトリ全体にわたる、直接的および推移的なすべてのライフサイクル終了時の依存関係に関するレポートを取得します。

問題点
ロードマップを中断することなく、チームがソフトウェアのセキュリティを維持する3つの方法
恒久的な予算配分として資金を充当する
恒久的な定員を確保すれば、それは、新たな成果を生み出さず、予算編成のたびにその存続を擁護しなければならず、依存関係の連鎖が拡大するにつれて肥大化する部門への資金提供を意味します。その人員数こそが、その道筋そのものでした。
あと1四半期延期する
今回のサイクルで最も安上がりな選択肢であると同時に、判断を誤った場合に最も大きな代償を払うことになる選択肢でもある。本番環境のソフトウェアに未修正のCVEが存在すれば、それはいつ発生してもおかしくないインシデントであり、いざそれが発生した時には、あなたは「待つ」という決断を下した張本人となるのだ。
AIにそれを吸収させる
急速に進展しており、ますます当たり前になりつつある。ある独立した調査によると、AIが生成したコードのほぼ半数に新たな脆弱性が含まれており、レビューを経ないパッチを適用した場合、そのパッチが脆弱性を見逃したり本番環境に不具合を引き起こしたりした際、誰が責任を負うのかという疑問が残されることになる。
解決策
メンテナンスは引き続き行われています。
エンジニアリング部門のキャパシティから割り当てられることはなくなりました。
同じリリースのサポート対象バージョンがすでに存在します
HeroDevsのエンジニアは、お客様がすでに運用しているライン内で、そのまま置き換え可能なソリューションを構築・検証します。
それを交換して、そのまま出荷を続けます
アプリケーションのコードに変更はないため、この作業はプロジェクトというよりは依存関係の更新にあたります。
ソフトウェアをご利用いただいている限り、サポートは継続されます
ソフトウェアをご利用いただいている限り、サポートは継続されます。四半期ごとの更新期間の切れ目がないため、メンテナンスに関する業務を計画サイクルに組み直す必要は一切ありません。
なぜHeroDevsなのか?
1900万人以上
追跡対象のパッケージバージョン
1,000+
脆弱性の修正が完了しました
900+
HeroDevsがセキュリティ対策を実施している法人顧客
戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、完全移行と比較して大幅なコスト削減を実現しました。
マルクス・ヴォルフ、建築家 @ Statista
ロードマップを犠牲にすることなく、すべてのCVEに対応した修正版をリリースする
.webp)
エンジニアリングチームからの質問
もちろん、お探しの答えが見つからない場合は、お気軽にお問い合わせください。
なし。「Never-Ending Support」は、プライベートレジストリからパッケージとして提供されます。他の依存関係と同様にそれらをプルするだけで、当社側からはお客様のリポジトリには一切アクセスしません。
これは「人」ではなく「仕事」に取って代わるものです。チームは概して、人員を削減するのではなく、その能力を別の業務に振り向ける傾向にあり、そもそもこの転換によって、ほとんどのチームが当初から望んでいた結果が得られているのです。
対象となるパッケージには、当社の14日間のCVE SLAが適用されます。新しいリリースが公開され、お客様のチームがそれをマージします。
他の依存関係の更新と同様に、その変更内容を確認してマージします。これにより、変更箇所を見つけ出し、評価し、修正プログラムを作成するという作業が不要になります。
このサポートでは、選択肢そのものをなくすのではなく、期限を撤廃します。ビジネス上の判断に基づき、ご自身で選んだスケジュールに従って移行を行っていただきます。
はい。補償料金は商品ごとに設定されていますので、まずは現在最も問題となっている商品を補償対象とし、必要に応じて他の商品を追加することができます。
ここに記載されていない内容がありますか? 専門家に相談する。