CVE가 등록되어 있으나, 해당 버전이 지원 종료 상태라 패치가 제공되지 않습니다.
업스트림의 수정 사항은, 설령 존재한다고 해도 몇 개 주요 버전 뒤에나 있습니다. HeroDevs는 사용자가 현재 실행 중인 릴리스의 보안이 강화된 버전을 빌드하므로, 업그레이드 없이도 해당 문제가 해결됩니다.

업그레이드할 수 있는 패치된 버전이 없습니다.
스캐너가 운영 중인 패키지에 대한 CVE를 감지했습니다. 패치된 릴리스를 찾아보았지만, 그런 릴리스는 없습니다. 현재 사용 중인 릴리스 라인은 지원 종료(EOL) 상태이며, 보안 권고문에는 현재 버전보다 두세 개 주요 버전 앞선 버전이 수정된 것으로 명시되어 있습니다.
따라서 해당 지적 사항은 미해결 상태로 남아 있습니다. 매번 스캔할 때마다 다시 나타나고, 다음 감사에서도 확인되며, 고객이 보내오는 다음 보안 설문지에도 포함됩니다. 보통 이 문제를 해결해야 할 담당자가 이미 자리를 떠났기 때문에, 이 문제는 저절로 해결되지 않습니다.
업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?
보안
CVE 공개됨, 수정 사항 없음
규정 준수
이를 입증할 증거가 없다
로드맵 및 예산
로드맵을 위태롭게 하는 강제 이주

CVE를 이미 알고 계신가요?
HeroDevs가 해결한 취약점을 검색하여 해당 패키지의 보안이 강화된 버전이 이미 존재하는지 확인해 보세요.
문제점
문제를 해결하는 데 드는 비용보다 탈출구를 찾는 데 드는 비용이 더 많이 듭니다.
이 문제가 수정된 버전으로 업데이트하세요
패치된 릴리스는 메이저 버전이 한 단계 앞선 것이므로, 이는 단순한 업데이트가 아닌 마이그레이션에 해당합니다. 모든 호출 위치에서 호환성 문제가 발생하며, 떠나게 될 메이저 버전에 고정된 다른 패키지들이 있고, 전체적인 회귀 테스트도 수행해야 합니다. 단 하나의 보안 취약점을 해결하기 위해 범위를 설정하고 전달하기까지 수 주간의 엔지니어링 작업이 소요되었습니다.
직접 패치하세요
프로젝트를 포크하고, 수정 사항을 백포트한 다음, 그 포크 버전을 무기한으로 유지 관리하세요. 이제 팀 외부의 누구도 검토하지 않는 코드를 관리하게 되며, 동일한 패키지에 대한 다음 CVE도 여러분이 처리해야 합니다.
AI를 사용하여 수정안을 생성하세요
속도가 빠를 뿐만 아니라 점점 더 보편화되고 있다. 독립적인 연구 결과에 따르면, AI가 생성한 코드의 거의 절반이 새로운 취약점을 유발하며, 검토를 거치지 않은 패치가 해당 취약점을 놓치거나 운영 환경에 문제를 일으킬 경우 누가 그에 대한 책임을 져야 할지에 대한 의문이 남는다.
해결책
HeroDevs는 해당 프로젝트가 남긴 릴리스 라인을 관리하고 있습니다.
당사는 귀사가 이미 운영 중인 라인 내에서 안전한 릴리스를 유지합니다.
HeroDevs 엔지니어들은 사용자에게 최신 메이저 버전으로 전환할 것을 요청하기보다는, 해당 버전 계열에서 지원되는 릴리스에 보안 수정 사항을 역포트합니다.
의존성 참조를 변경합니다.
이 대체 버전은 API와 호환되므로 애플리케이션 코드를 변경할 필요가 없습니다. 지원되는 릴리스보다 오래된 버전을 사용 중이라면, 먼저 해당 릴리스로 업데이트하면 되며, 이 경우 이미 실행 중인 버전 범위를 벗어나지 않습니다.
새로운 CVE에 대한 패치가 계속 적용되고 있다
보장 대상 패키지는 소프트웨어를 실행하는 동안 NES 14일 CVE SLA의 적용을 받습니다.
왜 히어로데브즈인가?
1,900만 명 이상
추적되는 패키지 버전
1,000+
취약점 수정됨
900+
HeroDevs가 보안 서비스를 제공하는 기업 고객
"히어로데브의 솔루션은 기술적 이점 외에도 상당한 비즈니스 가치를 제공했습니다. 전체 마이그레이션에 비해 상당한 비용 절감 효과를 거두면서 전략적 로드맵을 손상시키지 않고 보안 태세를 유지했습니다."
마르쿠스 볼프, Statista 소속 건축가
풀 리퀘스트와 해당 문제 항목을 종결하기 위한 근거

.webp)
보안 및 규정 준수 팀이 묻는 질문
가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.
여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.