끊임없는 지원 - 오픈 소스 프레임워크 지원

AI의 속도에 맞춰 취약점이 발견되고 악용되고 있다

잘 따라오고 계신가요?

대부분의 팀은 이 문제를 비슷한 방식으로 해결합니다. 스캐너가 CVE를 탐지하거나, 감사 과정에서 특정 구성 요소에 대한 패치 담당자를 묻는 상황이 발생하면, 팀은 서둘러 우선순위를 정하고 패치를 적용하거나 업그레이드를 진행하죠. 지원 종료 시점이 지나면 패치된 버전을 찾을 수 없었지만, 이제는 상황이 달라졌습니다.

NES를 통해 얻을 수 있는 것

AngularJS 의 지원 종료 시점이 표시되어 있으며, 그 이후에도 지속적인 지원이 이어진다는 것을 보여주는 타임라인.

귀사의 제품 수명 주기 관리 체계가 체계적으로 지원되는 체계로 자리 잡게 됩니다

이미 상용화되어 있는 제품과 버전을 선택하세요: AngularJs, Spring, .NET, Angular, Vue 2, Node.js, PostgreSQL 등 수백 가지가 더 있습니다. 그러면 해당 제품에 대한 보안 패치 제공이 다시 시작됩니다. 필요한 것을 선택하고, ‘Never Ending Support’ 바이너리로 교체한 뒤, 필요한 기간 동안 보안을 유지하세요.

단순히 문제를 해결하는 것이지, 
마이그레이션 프로젝트를 진행하는 것이 아닙니다

이 문제는 해결되는 것이지, 마이그레이션 프로젝트가 아닙니다.

애플리케이션에 이미 포함된 버전을 그대로 대체할 수 있는 드롭인 교체 기능을 통해 안정적으로 유지하세요. 팀에서 이를 병합한 후 작업을 계속 진행하면 됩니다.

2026년 3월 및 1월에 출시된 소프트웨어 버전의 목록과 해당 CVE 번호 및 출시일.

CVE가 등록될 때마다 새로운 버전이 출시됩니다

지원 대상 버전의 모든 취약점은 발견, 검증, 패치 과정을 거쳐 새로운 NES 릴리스로 제공되며, 과거에는 취약점이 공개된 지 몇 시간 내에 이를 반영해 왔습니다. NES의 내부 자동화 시스템은 AI 기반 탐지 속도를 따라잡을 수 있도록 설계되었으며, 프레임워크를 직접 개발한 엔지니어 유지보수 팀이 이를 뒷받침하고 있습니다.

@neverendingsupport에서 제공하는 ‘ vue 2 ’ 2.7.16부터 2.7.19까지의 다운로드 옵션으로, tgz, json 및 pdf 파일이 포함되어 있습니다.

언제나 감사에 대비되어 있습니다

모든 교체 품목에는 귀사가 보고하는 프레임워크에 맞춰 작성된 VEX 명세서와 서명된 확인서가 함께 제공됩니다. 감사관이 요청하기 전부터 관련 증빙 자료가 이미 준비되어 있습니다.

보안에 있어 타협할 수 없는 기업들은 HeroDevs를 신뢰합니다

1,000+

금융 서비스와 의료부터 정부 및 기술 분야에 이르기까지 모든 주요 산업 분야의 고객들

50% 이상

포춘 100대 기업 중 상당수가 지원 종료된 오픈소스의 보안과 규정 준수를 유지하기 위해 HeroDevs를 이용하고 있습니다.

1,000만 이상

NES 패키지 다운로드 건수, 프로덕션 환경에 배포된 보안 빌드가 1,000만 건에 육박

1,000개 이상의 기업 보안 및 엔지니어링 팀의 신뢰를 받고 있습니다
Google 로고
Microsoft 로고
산탄데르 로고
Dropbox 로고
히타치 로고
Finra 로고
제너럴 일렉트릭 로고
NHS 로고
릴리 로고
상자 로고
애벗 로고
Workday 로고
슈나이더 일렉트릭 로고
쉐브론 로고

문제점을 찾아내고, 해결하며, 규정 준수를 유지하세요.

Never-Ending Support는 현재 운영 환경에서 이미 사용 중인 지원 종료된 오픈소스 소프트웨어를 대체할 수 있는 안전한 대체 솔루션을 출시합니다. 동일한 버전 라인과 동일한 공개 API를 유지하면서, CVE 취약점은 패치되고 그 증거가 문서화되어 있습니다.

1단계

찾기

자세히 알아보기

사용 중인 SCA 도구는 취약점을 감지합니다. HeroDevs의 독자적인 EOL 데이터셋은 1,900만 개 이상의 패키지를 스캔하여, 전체 의존성 트리를 포함해 어떤 구성 요소가 지원 종료되었거나, 개발이 중단되었거나, 곧 지원이 종료될 예정인지 알려줍니다.

이것이 중요한 이유: 보이지 않는 위험은 보고할 수 없으며 , SCA 도구로는 이를 포착하지 못합니다. 탐지 기능을 통해 알려지지 않은 레거시 시스템의 존재를 파악하고, 이를 즉시 해결해야 할 조치 목록으로 전환할 수 있습니다. NES를 활성화하기만 하면 됩니다.

2단계

고쳐 주세요

자세히 알아보기

패키지 관리자를 NES 레지스트리에 연결한 다음 다시 빌드하기만 하면 됩니다. 정말 간단하죠. 대체 버전은 동일한 버전 번호와 동일한 공개 API를 유지하므로, 검색 및 치환 작업이나 검토해야 할 코드 변경 사항이 전혀 없습니다. HeroDevs가 사용자의 버전에 영향을 미치는 CVE를 발견하고, 검증하고, 수정할 때마다 새로운 NES 릴리스가 배포됩니다.

중요성: ‘드롭인 교체(drop-in replacement)’는 팀이 이번 스프린트 내에 배포할 수 있는 구성 변경 사항입니다. 마이그레이션은 비용이 많이 들고 시간이 오래 걸리는데, NES는 결국 마이그레이션을 수행해야 하는 상황을 대체하는 것이 아니라, 그 기한을 없애줍니다. 원본 프레임워크의 작성자와 핵심 기여자를 포함한 HeroDevs 엔지니어들이 모든 버전을 검증하고, 빌드하며, 테스트합니다.

3단계

그걸 증명해 봐

자세히 알아보기

지원 관련 약정은 조달 및 감사 부서에서 요구하는 형식에 맞춰 작성됩니다. 여기에는 사고 대응 및 수정 조치에 대한 SLA, 상업 계약 보증, 그리고 HeroDevs가 CVE 명명 기관(CVE Naming Authority)이라는 지위에 기반한 정보 공개 관행이 포함됩니다. 수정 조치가 완료될 때마다 VEX 성명서와 자동 생성된 법적 확인서가 추가됩니다. 이러한 문서는 당사의 공개 문서 내에서 관리됩니다.

중요성: 지원되지 않는 종속성은 ‘발견 사항’입니다. 반면, 공급업체가 명시되어 있고 SLA가 체결되었으며 시정 조치가 기록된 지원되는 종속성은 ‘통제 수단’입니다.

지원 기술

자바스크립트, 자바, 파이썬, PHP, .NET 및 데이터베이스 분야에 걸친 36개의 제품 라인.
보장 범위는 제품별로 요금이 책정되므로, 지원이 종료된 프레임워크가 하나 있다고 해서 전체 제품군 계약을 체결할 필요는 없습니다.

검색

카테고리

필터 적용:
심각도
=
중요도 설명
닫기 아이콘
필터 지우기
제품
카테고리
지원되는 버전
링크

Hazelcast

자바

5.1.x, 5.2.x, 5.3.x

Jetty

자바

9, 10, 11

jQuery

자바스크립트

1.3.x, 1.5.x, 1.6.x, 1.7.x, 1.12.x, 2.1.x, 2.2.x, 3.5.x

Knockout.js

자바스크립트

3.5.1, 3.4.2, 2.3.0

Lodash

자바스크립트

3.x, 4.x

NestJS

자바스크립트

9

Next.js

자바스크립트

12.3.5

Node.js

자바스크립트

12, 14, 16, 18, 20

NumPy

파이썬

1.26.x

Nuxt

자바스크립트

2.x, 3.x

PostgreSQL

PostgreSQL

데이터베이스

12.x, 13.x, 14.x

1,078개 이상의 CVE가 해결되었습니다.
최근 해결된 사례는 다음과 같습니다.

각 항목은 해당 버전에 대해 업스트림에서 수정된 내용이 없는 취약점이며, 이를 해결한 NES 릴리스가 출시된 경우입니다.
필터 적용:
심각도
=
중요도 설명
닫기 아이콘
필터 지우기
심각도
ID
기술
카테고리
영향을 받는 버전
게시 날짜
높음

Angular

사이트 간 스크립팅
<=19.2.25, >=20.0.0-next.0 <20.3.27, >=21.0.0-next.0 <21.2.19, >=22.0.0-next.0 <22.0.1
2026년 8월 10일
높음

서비스 거부
<=20230618
2026년 8월 10일
Medium

Spring

인증 우회
>=4.2.0 <=4.2.20, >=5.5.0 <=5.5.8, >=5.7.0 <=5.7.24, >=5.8.0 <=5.8.26, >=6.0.0 <=6.0.8, >=6.1.0 <=6.1.9, >=6.2.0 <=6.2.8, >=6.3.0 <=6.3.17, >=6.4.0 <=6.4.17, >=6.5.0 <=6.5.10
2026년 8월 10일
높음

.NET

통제되지 않는 리소스 소비
부적절한 입력 검증 (4.16)
System.Security.Cryptography.Xml >= 6.0.0 <= 6.0.2
2026년 8월 10일
높음

.NET

부적절한 입력 검증 (4.16)
스택 기반 버퍼 오버플로우
System.Security.Cryptography.Xml >= 6.0.0 <= 6.0.2
2026년 8월 10일
중요

Rails

정보 노출
activestorage < 7.2.3.2; >= 8.0, < 8.0.5.1; >= 8.1, < 8.1.3.1
2026년 8월 10일
낮음
Tomcat

아파치 Tomcat

잘못 구성된 액세스 제어
>=8.5.0 <=8.5.100, >=9.0.0.M1 <9.0.119, >=10.1.0-M1 <10.1.56, >=11.0.0-M1 <11.0.23
2026년 8월 7일
높음

Hazelcast

인증 우회
>=5.0 <=5.1.7, >=5.2.0 <5.2.5, >=5.3.0 <5.3.5
2026년 8월 7일
높음

Hazelcast

인증 우회
<=5.1.7, >=5.2.0 <5.2.5, >=5.3.0 <5.3.5
2026년 8월 7일
높음

.NET

통제되지 않는 리소스 소비
>= 6.0.0 <= 6.0.40 (Blazor Server) · >= 6.0.0 <= 6.0.41 (SignalR.Protocols.MessagePack)
2026년 8월 7일
높음

.NET

인증 우회
>= 6.0.100 <= 6.0.431
2026년 8월 7일
높음

.NET

부적절한 입력 검증 (4.16)
힙 기반 버퍼 오버플로
>= 6.0.0 <= 6.0.40
2026년 8월 7일

엔지니어들은 해결책을 마련합니다.
AI가 할 일을 찾아냅니다.

교체 작업이 가장 어려운 부분인데, HeroDevs의 엔지니어가 이를 구축합니다.
무엇을 교체해야 할지 명확해지기 전까지는 아무것도 구축되지 않으므로, 어떤 팀도 따라올 수 없는 규모로 AI를 활용한 탐지 작업이 진행됩니다.

엔지니어의 업무

해당 결과가 실제이며, 고객이 실제로 실행 중인 버전에서 확인할 수 있는지 확인하십시오.

공개 API를 변경하지 않고 수정 사항을 이전 버전으로 적용할 수 있는지 결정하십시오.

패치를 작성하고 검토하며, 여기에는 원본 프레임워크 작성자와 핵심 기여자들도 포함됩니다.

SLA에 따라 공개 승인서에 서명하고, CVE 명명 기관으로서 공개 절차를 조정합니다.

AI의 역할

공개된 CVE가 나오기 전에 코드베이스를 지속적으로 스캔하여 잠재적 취약점을 탐지합니다.

36개 제품 라인에 걸쳐 주의 사항, 업스트림 커밋 및 전이적 의존성 그래프를 상호 연관시킵니다.

복제 케이스를 조립하고 검토를 위해 패치 초안을 작성합니다.

매트릭스에 포함된 모든 지원 버전에 대해 회귀 테스트 모음을 실행합니다.

완전한 규정 준수 및 보안 보장

HeroDevs는 더 이상 지원이나 유지보수가 이루어지지 않는 오픈소스 소프트웨어가 SOC 2, FedRAMP, PCI, HIPAA, DORA, CRA와 같은 규정을 완벽하게 준수하도록 보장합니다. 지속적인 보안 업데이트와 감사 대비에 대한 확고한 의지를 바탕으로, 귀사의 시스템이 규정을 준수하고 안전하게 유지되며 언제든지 감사에 대비할 수 있으므로 안심하셔도 됩니다.

SOC 2 유형 1 배지FedRAMP 배지DSS 규정 준수 배지HIPAA 준수 배지GDPR 배지CRA 로고도라 로고NIST 로고

엔지니어링 및 보안 팀이 자주 묻는 질문

전체 설치 안내, 릴리스 내역 및 표준 SLA는 문서에서 확인할 수 있습니다.

네버엔딩 지원이란 무엇인가요?
오픈 소스 소프트웨어의 지원 종료 시기가 되면 어떻게 될까요?
HeroDevs는 어떤 기술을 지원하나요?
NES는 어떻게 설치하나요?
NES 구독 서비스에는 정확히 어떤 내용이 포함되어 있나요?
취약점이 공개된 후 패치는 얼마나 빨리 배포되나요?
이것이 마이그레이션을 대체하는 건가요?
NES는 스캐너와 오탐지에 어떤 영향을 미치나요?
이 내용은 규정 준수 및 감사와 관련하여 어떤 사항을 다루고 있습니까?
AI는 유지보수 담당자들이 취약점을 수정할 수 있는 속도보다 더 빠르게 취약점을 찾아내고 있습니다. 이것이 우리에게 어떤 의미일까요?
AI가 취약점을 찾아내고 수정할 수 있다면, 지원 업체가 왜 중요할까요?
저희는 현재 여전히 유지보수되고 있는 커뮤니티 버전을 사용하고 있습니다. 저희도 지원 대상에 포함되나요?
커밋하기 전에 먼저 검토해 볼 수 있을까요?
목록에 없는 패키지는 어떻게 되나요?

사용 중인 스택에서 지원이 종료된 항목을 확인해 보세요

다음 CVE 공격은 여러분이 이미 실행 중인 구성 요소를 겨냥할 것입니다. 의존성 목록을 검토하여 지원이 종료되었거나 유지보수가 중단된 소프트웨어가 있는지 확인하거나, 특정 프레임워크 및 버전에 대한 대응 방안에 대해 팀과 상의하십시오.