旧バージョンのReactは、必要な期間、安全に利用できます。

対応バージョン:16、17

「NES for React」は、HeroDevsが提供する商用サポート付きのソリューションであり、レガシーなReact 16および17のドロップイン置換として機能し、継続的なCVE修正とコンプライアンス対応を提供します。これにより、チームは自社のスケジュールに合わせて移行作業を進めるための時間を確保できます。

多くの企業から信頼されています

グーグルのロゴマイクロソフトロゴフィンラのロゴサンタンデール銀行のロゴ
日立ロゴワークデイのロゴDropboxのロゴ

レガシー版のReact 16および17は、コンプライアンス上のリスクとなります

Reactには公式の長期サポート(LTS)およびサポート終了(EOL)ポリシーが存在しないため、旧バージョンに対しては重大なセキュリティ修正のみを適用するというコミュニティの取り組みは、組織にとってセキュリティおよびコンプライアンス上のリスクとなります。

Reactベースのアプリが公開されています

AIは、かつてないほど多くのソフトウェアの脆弱性を発見しています。いつでも、フロントエンド環境全体にわたってセキュリティ上のリスクにさらされる可能性があります。

是正措置の見通しが立たない未解決の監査指摘事項

PCI DSS、HIPAA、SOC 2、FedRAMP、DORA、NIS2 などの規格では、ソフトウェアが積極的に保守・更新されていることが求められています。旧バージョンのままでは、監査の際に経営陣が監査人に説明できない不備として指摘されることになります。

メジャーバージョンのアップグレードは、単なるパッチではなく、一つのプロジェクトである

React 16および17をバージョン18、そして19へ移行するには、コードの書き直しと数週間にわたる回帰テストが必要となります。数十のアプリにまたがり、コードベースごとに5万~25万ドルの費用がかかります。

セキュリティ、コンプライアンス、事業継続性――これらすべてを、1つのシンプルなドロップイン置換ソリューションでまとめて解決します。

NES for Reactは、オープンソースプロジェクトが終了した時点からそのまま引き継ぎ、SLAに基づく修正と、監査人に提示できる文書化されたパッチ履歴を提供します。

セキュリティ

NESは、HeroDevsがレガシーバージョンに対するCVEの修正プログラムを提供するという取り組みを通じて、攻撃者が悪用する隙を塞ぐことを約束しています。

すべての深刻度レベルにわたるCVEの修正

レガシーバージョンである16および17におけるreactおよびreact-domに対応しています

旧バージョンの脆弱性の発見

コンプライアンス

CVEの修正プログラムを提供するSLA対応時間に基づき、積極的にパッチが適用され、商用サポートが提供されているため、監査人からの質問も正式な商用サポートの対象となります。

SOC 2、PCI DSS、HIPAA、FedRAMP、DORA、NIS2をはじめとする各種規格、フレームワーク、規制への対応

監査担当者向けのパッチ適用履歴の記録

社内方針および顧客のコンプライアンス要件を満たす

事業継続リスク

ほんの数秒でインストールできる完全なドロップイン置換ソリューションなので、ご自身のスケジュールに合わせて最新のReactバージョンへ移行できます。監査の不合格、移行作業の遅れ、あるいは潜在的な脆弱性の悪用によって、業務のペースを乱すことのないようにしましょう。

移行を適切に行うための数ヶ月あるいは数年の猶予期間

アプリの書き換えは不要、コンポーネントの不具合も発生しない

移設コストのごく一部

私たちには3つの選択肢がありました。1)新しいフレームワークへ移行する(コストがかかり、時間がかかり、計画されたロードマップに支障をきたす)、2)フレームワークを自社で維持管理する(開発リソースの割愛を余儀なくされる)、3)HeroDevsと契約し、サブスクリプション形式で継続的なサポートを受ける(予算内に収まる年間費用で、開発計画への影響なし)。 導入は非常に簡単でした。HeroDevsのライブラリを導入したことで、AngularJS 既知の脆弱性が100%修正され、毎月のPOA&M(脆弱性評価および修正管理)において、Burp Suiteによるスキャン結果がクリーンなものとなりました。

— ViTel Net
企業向け医療IT

HeroDevsの延長サポートを活用することで、セキュリティリスクを軽減し、レガシーアプリケーションの安全な運用を継続するとともに、より持続可能な長期的な移行戦略を策定するための貴重な時間を確保することができました。そのすべてを、顧客体験や規制要件を損なうことなく実現できたのです。

— 金融サービス
サンラム・プライベート・ウェルス

私たちは、典型的なテクノロジーのジレンマに直面していました。すでに置き換えを計画していたレガシーシステムの更新に、貴重なエンジニアリングリソースを費やすか、それとも増大するセキュリティリスクを受け入れるか――どちらの選択肢も、当社のビジネス目標とは合致しませんでした。[NESの導入により]、戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、大幅なコスト削減も実現することができました。

スタティスタ
マルクス・ウルフ

顧客から要望されていた機能を一切提供できないと伝えなければならない状況を想像してみてください。その理由は、今後1年間、すでに正常に動作しているコードの書き換えに時間を割かなければならないからです。これは、どのCTOも望まない会話でしょう。[NES]がもたらす影響は、単に事業を継続することにとどまりません。 私たちは、まったく新しいコンポーネントライブラリへの投資を行い、ユーザー体験を向上させ、新規顧客獲得に直接貢献する機能を提供することができました。もし移行作業に縛られていたなら、こうしたことは実現できなかったでしょう。

— キールヴァル
ヴァレンティーナ・ロケス

NESをインストールしたその日から、何が変化するのか。

その前――痛み

レガシー版のReact 16および17のままのアプリ

セキュリティスキャナーは脆弱性を検出しますが、レガシーバージョンに対するアップストリームからのパッチが確実に提供されるとは限らず、新しいCVEが公開されると、Reactベースのすべてのアプリにおいて、公開から悪用されるまでの間に大きな隙が生じてしまいます。

その後 — HeroDevsと

その場で補修した

npm 経由で NES をそのまま置き換えられ、アプリのコード変更は不要です。バージョン 16 および 17 の React および React-DOM に対する、SLA に基づく CVE 修正が再開されました。これにより、セキュリティスキャナーの警告が解消され、脆弱性が解消されます。

その前――痛み

答えのない未解決の知見

内部監査、SOC 2、および顧客向けセキュリティ質問票を含むその他の基準や規制により、すべてのソフトウェアコンポーネントについて、既知の脆弱性に対するサポートとパッチ適用が義務付けられていた。

その後 — HeroDevsと

コンプライアンスの遵守

NESは、監査人が求めるCVEパッチの適用を提供し、商用サポート契約の下でソフトウェアが積極的に保守されているという義務を満たすとともに、セキュリティ修正に関する確約されたSLAをその証拠として提示します。

その前――痛み

移行コストと急ごしらえの実施

移行にかかる総所有コストは、残業代、テスト費用、および本番環境の停止リスクなどの要因により、当初の計画よりも常に高くなります。

その後 — HeroDevsと

時間にとらわれず、自分のペースで移行しましょう

チームは、ライブラリのセキュリティとコンプライアンスを維持しつつ、React 18 または 19 への適切な移行を計画するための余裕を得ることができます。NES for React のサブスクリプション費用は、緊急移行にかかる費用のほんの一部です。CVE の悪用や業務中断のリスクが大幅に軽減されます。

契約に基づく是正措置――単なる善意による自発的な対応ではない。

NESは、レガシーなReactバージョンに対するコミュニティサポートの充実度において他社と差別化されていますが、これは確約された対応時間のない「善意」に基づくものであり、現代の監査機関からは拒否されています。 NESは、深刻度や悪用リスク、CVE発見の品質、React特有の専門知識に基づいて策定された契約上のSLAに基づき、React 16および17向けのCVE修正を提供します。HeroDevsはオープンソースエコシステムと提携し、直接資金提供を行っています。

HeroDevsは、React 16および17向けのSLAに基づく修正を監視、検証、提供することで、AIによって加速される脆弱性発見とレガシーバージョンのパッチ提供との間に広がるギャップを埋めています。

10.0

CVSS · 重大

React はセキュリティに関連する依存関係です

2025年、React 19 Server Components に存在する重大なリモートコード実行の脆弱性である CVE-2025-55182(「React2Shell」)は、CVSS スコアで最高値の 10.0 を記録しました。この脆弱性はバージョン 16 や 17 には影響しませんが、React 自体が攻撃者や監査対象として確実に標的となっていることを示しています。 AIによって発見される脆弱性が増えるにつれ、パッチ適用をボランティアの善意に依存しているレガシーバージョンを使用している組織は、ますます大きなリスクにさらされています。

チームがNESを選ぶ理由。

NESは、CVEの発見における深さと質、およびReactに特化した専門知識において他社と一線を画しています。HeroDevsは、オープンソースエコシステムと直接提携し、資金提供を行っています。

その他
ReactのEOL(サポート終了)専用サポート
パッケージのみを一覧表示する自動化されたプロセス
深刻度別のCVE修正
CVE番号付与機関(CNA)
パッチ配信に関するSLA
手軽に使える npm の代替ツール
CVE情報の公開と透明性
義務なし
脆弱性は発見されず、CNAでもありません
例外を除き
場合による
すべてのCVEの一覧
HeroDevsのロゴ
React専用に設計
すべての深刻度レベル
CVEの発見と公開
献身的な
同名のパッケージ、コードの変更なし
パッチが適用されたCVEの一覧

.2026年6月時点の、公開されているベンダー情報およびHeroDevsの分析に基づく比較。

NESへの切り替えは数分で完了します。

package.json および .npmrc
# package.json
 "dependencies": {
    "react": "npm:@neverendingsupport/react@17.0.2-react-17.0.3",
    "react-dom": "npm:@neverendingsupport/react-dom@17.0.2-react-dom-17.0.3"
  }
}

# .npmrc
@neverendingsupport:registry=https://registry.nes.herodevs.com/npm/pkg/
//registry.nes.herodevs.com/npm/pkg/:_authToken=<nes-access-token>

npm install react react-dom
1

バージョンを選択してください

HeroDevsのNESレジストリで利用可能です。React用NESのバージョン16および17に対応しています。

2

トークンの設定を行う

HeroDevsの認証トークンを追加して、お使いの環境がパッチ適用済みのパッケージを安全に取得できるようにしてください。

3

そこに放り込んで

NES版をインストールしてください。アプリケーションのコードを変更する必要はありません。

4

セキュリティとコンプライアンスの遵守

アプリのセキュリティ確保とコンプライアンス対応を実現するため、積極的にパッチが適用され、商用サポートが提供されています。

あらゆる規格、フレームワーク、規制に対して、説得力のある回答を用意しています。

レガシーソフトウェアや非公式のコミュニティによるサポートは、世界中の規制におけるパッチ管理への期待を損なう要因となっています。NESなら、ベンダーがサポートするメンテナンス済みのライブラリを提供し、確固たるSLAと、監査人や規制当局に提示できる文書化されたパッチ履歴を備えています。

PCIデータセキュリティ基準

米国

要件 6.3.3 では、既知の脆弱性に対してパッチを適用することが求められており、重大な問題については 30 日間の SLA が定められています。パッチが適用されていないレガシー版 React を使用している場合は、直ちに非準拠となります。NES はパッチ適用経路を復元します。

HIPAA

米国

サポート対象外のコンポーネントがあると、ePHIを扱うシステムに対して適切な安全対策を講じることが困難になります。NESは、積極的なメンテナンスと、文書化されたリスク低減策を提供しています。

SOC 2

グローバル

トラスト・サービス基準では、脆弱性の適時な是正とパッチ管理が求められています。セキュリティパッチが適用されていないレガシーコンポーネントは、認証不通過につながります。

FedRAMP

米国

ベースラインはNIST SI-2に基づいており、定義された期間内に欠陥の修正およびセキュリティ更新プログラムの適用が求められます。政府のクラウド環境において、パッチが適用されていないレガシーソフトウェアは、コンプライアンス要件を満たしていません。

DORA

EU

レガシーソフトウェアを、金融ICT資産の耐障害性における弱点と見なしています。NESは、重要システムに対して、文書化されたパッチ管理プログラムを運用しています。

NIS2指令

EU

第21条では、パッチ適用、脆弱性、およびサプライチェーン管理について規定している。パッチが適用されていないレガシーソフトウェアは、リスクをもたらす場合、事実上、準拠していないものとみなされる。

GDPR

EU

第32条では、「最先端の」技術的措置が求められています。サポート終了したレガシーソフトウェアを実行している場合、侵害が発生した後の正当性を主張するのは困難です。NESは、その依存関係を適切に管理しています。

NIST CSF 2.0

米国

規制「PR.PS-02」では、組織に対し、リスクに基づいて脆弱性のあるソフトウェアを積極的に維持または削除することが求められています。NESを利用すれば、強制的なアップグレードや削除を行うことなく、コンプライアンスを確保できます。

サイバーレジリエンス法

米国

サポート期間中は、製品およびそのコンポーネントの脆弱性を効果的に対処することが求められます。NESは、フロントエンドコンポーネントのサポートを確実に提供します。

ISO/IEC 27001:2022

グローバル

脆弱性管理および構成管理の統制措置では、技術的な脆弱性を特定し、ソフトウェアをセキュリティ基準の範囲内に維持することが求められます。NESは、EOL(サポート終了)ソフトウェア向けのパッチ提供を通じて、統制態勢を回復させます。

CIS Controls AU

コントロール7(継続的な脆弱性管理)およびコントロール2(ソフトウェア資産の棚卸し)では、セキュリティ更新プログラムの提供が終了したソフトウェアを、本質的に脆弱であるとみなしています。NESは、ソフトウェアに常にパッチを適用し、監査可能な状態を維持します。

英国の商業契約

多くの組織では、契約上、サポート対象外のソフトウェアを出荷することが禁じられています。NESは、各組織のポリシーで求められる、ベンダーによるサポートが保証されたソリューションを提供します。

Reactに特化した専門知識――そして、フロントエンド全体を1つの契約でカバーします。

パッチは、ReactおよびJavaScriptエコシステムに関する豊富な経験を持つHeroDevsのエンジニアによって開発されており、サポート終了となったオープンソースソフトウェアの脆弱性を積極的に発見・修正しています。React向けのNESを、Next.js、Node.js、Express 向けのExpress とともに、単一のベンダー契約の下で統合します。  HeroDevsは、2,000万ドルのオープンソース・サステナビリティ・ファンドを通じて社会貢献を行い、2,500ドルから25万ドルの助成金でオープンソースプロジェクトを支援しています。

React 16 および 17

React + React-DOM のカバレッジ

Next.js向け NES

サポート終了予定のNext.js への対応

Node.js およびExpress向け NES

フロントエンドとバックエンドのフルスタックにおける一貫性

よくある質問

Never-Ending Support (NES) とは何ですか?
NESはどのバージョンのReactに対応していますか?
NES for React はそのまま置き換え可能なものなのでしょうか?
NESはReact-Domをカバーしていますか?
React用のNESはコンプライアンスの確保に役立ちますか?

お問い合わせ

オープンソース・ライブラリのネバーエンディング・サポートについてご質問ですか?私たちがお手伝いします!

HeroDevsのNES製品がお客様のシステムの安全性とコンプライアンスをどのように維持できるかをご覧ください。

当社のソリューションがお客様の組織にどのような価値をもたらすかをご覧ください。

お客様のニーズに合わせた詳細な価格情報を入手できます。

グーグルのロゴリリーのロゴアボット社ロゴボックスロゴEGのロゴ日立ロゴDropboxのロゴNHSロゴワークデイのロゴフィンラのロゴマイクロソフトロゴサンタンデールのロゴ
専門家に相談する

このフォームを送信することにより、私は当社のプライバシーポリシーを確認したことを認めます

ありがとうございました!あなたの投稿は受理されました!
おっと!フォームの送信中に何か問題が発生しました。