旧バージョンのReactは、必要な期間、安全に利用できます。
対応バージョン:16、17
「NES for React」は、HeroDevsが提供する商用サポート付きのソリューションであり、レガシーなReact 16および17のドロップイン置換として機能し、継続的なCVE修正とコンプライアンス対応を提供します。これにより、チームは自社のスケジュールに合わせて移行作業を進めるための時間を確保できます。
多くの企業から信頼されています

レガシー版のReact 16および17は、コンプライアンス上のリスクとなります
Reactには公式の長期サポート(LTS)およびサポート終了(EOL)ポリシーが存在しないため、旧バージョンに対しては重大なセキュリティ修正のみを適用するというコミュニティの取り組みは、組織にとってセキュリティおよびコンプライアンス上のリスクとなります。
Reactベースのアプリが公開されています
AIは、かつてないほど多くのソフトウェアの脆弱性を発見しています。いつでも、フロントエンド環境全体にわたってセキュリティ上のリスクにさらされる可能性があります。
是正措置の見通しが立たない未解決の監査指摘事項
PCI DSS、HIPAA、SOC 2、FedRAMP、DORA、NIS2 などの規格では、ソフトウェアが積極的に保守・更新されていることが求められています。旧バージョンのままでは、監査の際に経営陣が監査人に説明できない不備として指摘されることになります。
メジャーバージョンのアップグレードは、単なるパッチではなく、一つのプロジェクトである
React 16および17をバージョン18、そして19へ移行するには、コードの書き直しと数週間にわたる回帰テストが必要となります。数十のアプリにまたがり、コードベースごとに5万~25万ドルの費用がかかります。
セキュリティ、コンプライアンス、事業継続性――これらすべてを、1つのシンプルなドロップイン置換ソリューションでまとめて解決します。
NES for Reactは、オープンソースプロジェクトが終了した時点からそのまま引き継ぎ、SLAに基づく修正と、監査人に提示できる文書化されたパッチ履歴を提供します。
セキュリティ
NESは、HeroDevsがレガシーバージョンに対するCVEの修正プログラムを提供するという取り組みを通じて、攻撃者が悪用する隙を塞ぐことを約束しています。
すべての深刻度レベルにわたるCVEの修正
レガシーバージョンである16および17におけるreactおよびreact-domに対応しています
旧バージョンの脆弱性の発見
コンプライアンス
CVEの修正プログラムを提供するSLA対応時間に基づき、積極的にパッチが適用され、商用サポートが提供されているため、監査人からの質問も正式な商用サポートの対象となります。
SOC 2、PCI DSS、HIPAA、FedRAMP、DORA、NIS2をはじめとする各種規格、フレームワーク、規制への対応
監査担当者向けのパッチ適用履歴の記録
社内方針および顧客のコンプライアンス要件を満たす
事業継続リスク
ほんの数秒でインストールできる完全なドロップイン置換ソリューションなので、ご自身のスケジュールに合わせて最新のReactバージョンへ移行できます。監査の不合格、移行作業の遅れ、あるいは潜在的な脆弱性の悪用によって、業務のペースを乱すことのないようにしましょう。
移行を適切に行うための数ヶ月あるいは数年の猶予期間
アプリの書き換えは不要、コンポーネントの不具合も発生しない
移設コストのごく一部
NESをインストールしたその日から、何が変化するのか。
その前――痛み
レガシー版のReact 16および17のままのアプリ
セキュリティスキャナーは脆弱性を検出しますが、レガシーバージョンに対するアップストリームからのパッチが確実に提供されるとは限らず、新しいCVEが公開されると、Reactベースのすべてのアプリにおいて、公開から悪用されるまでの間に大きな隙が生じてしまいます。
その後 — HeroDevsと
その場で補修した
npm 経由で NES をそのまま置き換えられ、アプリのコード変更は不要です。バージョン 16 および 17 の React および React-DOM に対する、SLA に基づく CVE 修正が再開されました。これにより、セキュリティスキャナーの警告が解消され、脆弱性が解消されます。
その前――痛み
答えのない未解決の知見
内部監査、SOC 2、および顧客向けセキュリティ質問票を含むその他の基準や規制により、すべてのソフトウェアコンポーネントについて、既知の脆弱性に対するサポートとパッチ適用が義務付けられていた。
その後 — HeroDevsと
コンプライアンスの遵守
NESは、監査人が求めるCVEパッチの適用を提供し、商用サポート契約の下でソフトウェアが積極的に保守されているという義務を満たすとともに、セキュリティ修正に関する確約されたSLAをその証拠として提示します。
その前――痛み
移行コストと急ごしらえの実施
移行にかかる総所有コストは、残業代、テスト費用、および本番環境の停止リスクなどの要因により、当初の計画よりも常に高くなります。
その後 — HeroDevsと
時間にとらわれず、自分のペースで移行しましょう
チームは、ライブラリのセキュリティとコンプライアンスを維持しつつ、React 18 または 19 への適切な移行を計画するための余裕を得ることができます。NES for React のサブスクリプション費用は、緊急移行にかかる費用のほんの一部です。CVE の悪用や業務中断のリスクが大幅に軽減されます。
契約に基づく是正措置――単なる善意による自発的な対応ではない。
NESは、レガシーなReactバージョンに対するコミュニティサポートの充実度において他社と差別化されていますが、これは確約された対応時間のない「善意」に基づくものであり、現代の監査機関からは拒否されています。 NESは、深刻度や悪用リスク、CVE発見の品質、React特有の専門知識に基づいて策定された契約上のSLAに基づき、React 16および17向けのCVE修正を提供します。HeroDevsはオープンソースエコシステムと提携し、直接資金提供を行っています。
HeroDevsは、React 16および17向けのSLAに基づく修正を監視、検証、提供することで、AIによって加速される脆弱性発見とレガシーバージョンのパッチ提供との間に広がるギャップを埋めています。
10.0
React はセキュリティに関連する依存関係です
2025年、React 19 Server Components に存在する重大なリモートコード実行の脆弱性である CVE-2025-55182(「React2Shell」)は、CVSS スコアで最高値の 10.0 を記録しました。この脆弱性はバージョン 16 や 17 には影響しませんが、React 自体が攻撃者や監査対象として確実に標的となっていることを示しています。 AIによって発見される脆弱性が増えるにつれ、パッチ適用をボランティアの善意に依存しているレガシーバージョンを使用している組織は、ますます大きなリスクにさらされています。
チームがNESを選ぶ理由。
NESは、CVEの発見における深さと質、およびReactに特化した専門知識において他社と一線を画しています。HeroDevsは、オープンソースエコシステムと直接提携し、資金提供を行っています。

.2026年6月時点の、公開されているベンダー情報およびHeroDevsの分析に基づく比較。
NESへの切り替えは数分で完了します。
バージョンを選択してください
HeroDevsのNESレジストリで利用可能です。React用NESのバージョン16および17に対応しています。
トークンの設定を行う
HeroDevsの認証トークンを追加して、お使いの環境がパッチ適用済みのパッケージを安全に取得できるようにしてください。
そこに放り込んで
NES版をインストールしてください。アプリケーションのコードを変更する必要はありません。
セキュリティとコンプライアンスの遵守
アプリのセキュリティ確保とコンプライアンス対応を実現するため、積極的にパッチが適用され、商用サポートが提供されています。
あらゆる規格、フレームワーク、規制に対して、説得力のある回答を用意しています。
レガシーソフトウェアや非公式のコミュニティによるサポートは、世界中の規制におけるパッチ管理への期待を損なう要因となっています。NESなら、ベンダーがサポートするメンテナンス済みのライブラリを提供し、確固たるSLAと、監査人や規制当局に提示できる文書化されたパッチ履歴を備えています。
PCIデータセキュリティ基準
要件 6.3.3 では、既知の脆弱性に対してパッチを適用することが求められており、重大な問題については 30 日間の SLA が定められています。パッチが適用されていないレガシー版 React を使用している場合は、直ちに非準拠となります。NES はパッチ適用経路を復元します。
HIPAA
サポート対象外のコンポーネントがあると、ePHIを扱うシステムに対して適切な安全対策を講じることが困難になります。NESは、積極的なメンテナンスと、文書化されたリスク低減策を提供しています。
SOC 2
トラスト・サービス基準では、脆弱性の適時な是正とパッチ管理が求められています。セキュリティパッチが適用されていないレガシーコンポーネントは、認証不通過につながります。
FedRAMP
ベースラインはNIST SI-2に基づいており、定義された期間内に欠陥の修正およびセキュリティ更新プログラムの適用が求められます。政府のクラウド環境において、パッチが適用されていないレガシーソフトウェアは、コンプライアンス要件を満たしていません。
DORA
レガシーソフトウェアを、金融ICT資産の耐障害性における弱点と見なしています。NESは、重要システムに対して、文書化されたパッチ管理プログラムを運用しています。
NIS2指令
第21条では、パッチ適用、脆弱性、およびサプライチェーン管理について規定している。パッチが適用されていないレガシーソフトウェアは、リスクをもたらす場合、事実上、準拠していないものとみなされる。
GDPR
第32条では、「最先端の」技術的措置が求められています。サポート終了したレガシーソフトウェアを実行している場合、侵害が発生した後の正当性を主張するのは困難です。NESは、その依存関係を適切に管理しています。
NIST CSF 2.0
規制「PR.PS-02」では、組織に対し、リスクに基づいて脆弱性のあるソフトウェアを積極的に維持または削除することが求められています。NESを利用すれば、強制的なアップグレードや削除を行うことなく、コンプライアンスを確保できます。
サイバーレジリエンス法
サポート期間中は、製品およびそのコンポーネントの脆弱性を効果的に対処することが求められます。NESは、フロントエンドコンポーネントのサポートを確実に提供します。
ISO/IEC 27001:2022
脆弱性管理および構成管理の統制措置では、技術的な脆弱性を特定し、ソフトウェアをセキュリティ基準の範囲内に維持することが求められます。NESは、EOL(サポート終了)ソフトウェア向けのパッチ提供を通じて、統制態勢を回復させます。
CIS Controls AU
コントロール7(継続的な脆弱性管理)およびコントロール2(ソフトウェア資産の棚卸し)では、セキュリティ更新プログラムの提供が終了したソフトウェアを、本質的に脆弱であるとみなしています。NESは、ソフトウェアに常にパッチを適用し、監査可能な状態を維持します。
英国の商業契約
多くの組織では、契約上、サポート対象外のソフトウェアを出荷することが禁じられています。NESは、各組織のポリシーで求められる、ベンダーによるサポートが保証されたソリューションを提供します。
Reactに特化した専門知識――そして、フロントエンド全体を1つの契約でカバーします。
パッチは、ReactおよびJavaScriptエコシステムに関する豊富な経験を持つHeroDevsのエンジニアによって開発されており、サポート終了となったオープンソースソフトウェアの脆弱性を積極的に発見・修正しています。React向けのNESを、Next.js、Node.js、Express 向けのExpress とともに、単一のベンダー契約の下で統合します。 HeroDevsは、2,000万ドルのオープンソース・サステナビリティ・ファンドを通じて社会貢献を行い、2,500ドルから25万ドルの助成金でオープンソースプロジェクトを支援しています。
React 16 および 17
React + React-DOM のカバレッジ
Next.js向け NES
サポート終了予定のNext.js への対応
Node.js およびExpress向け NES
フロントエンドとバックエンドのフルスタックにおける一貫性
よくある質問
NES for Reactは、HeroDevsが提供する商用サポート付きのソリューションであり、レガシーなReact環境を運用している組織向けの「ドロップイン置換」ソリューションです。既存のnpmおよびビルドワークフローを通じてインストールされたReactバージョン16および17(react-domを含む)に対し、アプリケーションコードの変更を必要とせずに、継続的な脆弱性修正とコンプライアンス対応を提供します。これにより、チームは自身のスケジュールに合わせて移行の計画と実行を行うための時間を確保できます。
NES for React は、react-dom を含め、レガシーなメジャーバージョンである 16.x および 17.x をサポートしています。すでにリリース済みのバージョンをそのまま使い続けることができ、そのバージョンに対して、すべての深刻度レベルの CVE 修正を継続的に受け取ることができます。
はい。package.jsonでNESレジストリを指定し、トークンを設定してインストールすれば、準備は完了です。アプリケーションのコード変更や、検索・置換、フレームワークの移行などは一切必要ありません。
はい。NES for Reactは、レガシーバージョンである16および17のreactとreact-domの両方にパッチを適用します。
はい。NESは、パッチ履歴が文書化され、SOC 2、PCI DSS、HIPAA、FedRAMP、DORA、NIS2、および類似のフレームワークに対応した契約上のSLAを備えた、ベンダーによるサポートとメンテナンスが提供されるライブラリを提供しています。これは、ソフトウェアのサポート終了(EOL)日以降も運用を継続する際、監査人や調達チームが求める証拠となります。
お問い合わせ
オープンソース・ライブラリのネバーエンディング・サポートについてご質問ですか?私たちがお手伝いします!
HeroDevsのNES製品がお客様のシステムの安全性とコンプライアンスをどのように維持できるかをご覧ください。
当社のソリューションがお客様の組織にどのような価値をもたらすかをご覧ください。
お客様のニーズに合わせた詳細な価格情報を入手できます。
リソース
すべての記事を表示
.png)

