우리는 보안이 취약하고 규정 준수 요건을 충족하지 못하는 기존 코드베이스를 물려받았습니다.

여러분은 팀이 작성하지도 않은 코드의 취약점에 대해 책임을 져야 하며, 이를 해결하는 데에는 원래 다른 곳에 할당했던 엔지니어링 시간이 소요됩니다. HeroDevs는 지원이 종료된 종속성을 해당 종속성이 도입된 버전 그대로 안전하게 유지해 주며, 아무도 계획하지 않았던 코드 재작성 작업 없이 이를 해결합니다.

acme-corp에는 경보가 없으며, 2026년 3월에 인수된 orbit-labs에는 여러 건의 미해결 경보가 있는 대시보드.

실사 보고서에는 시정 계획이 포함되어 있지 않았다

거래가 완료되었고, 코드베이스는 이제 귀사의 소유가 되었습니다. 귀사 팀원 중 누구도 이 코드를 작성한 적이 없으며, 실제로 코드를 작성한 엔지니어들은 이번 거래를 통해 귀사에 합류하지 않았을 수도 있습니다. 실사 보고서에는 지원 종료된 종속성이 지적되었지만, 이에 대한 해결 방안은 제시되지 않았습니다. 해당 종속성들은 유지보수 담당자로부터 더 이상 보안 패치를 제공받지 못하므로, 업스트림 측에서도 이를 해결할 방법이 없습니다.

이러한 취약점들은 이제 위험 관리 목록에 귀하의 이름 아래로 등재되어 있으며, 이를 해결하는 작업은 회사가 이미 약속한 마감 기한과 일정이 겹칩니다. 분기 계획을 수립하고 약속을 확정했을 당시에는 이러한 업무가 전혀 없었습니다.

업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?

보안

CVE 공개됨, 수정 사항 없음

규정 준수

이를 입증할 증거가 없다

로드맵 및 예산

마이그레이션이 삽입되었으며, 속도는 계획되지 않았습니다.

보안 패치가 적용된 OSS가 패치되지 않은 CVE 취약점을 안고 지원 종료 단계로 넘어가는 과정을 보여주는 타임라인.

실제로 무엇을 상속받았는지 확인해 보세요

리포지토리 전반에 걸쳐 직접적 및 전이적인 모든 수명 주기 종료 종속성에 대한 보고서를 확인하세요.

1,701개의 패키지를 스캔한 소프트웨어 스캔 요약으로, 218개는 지원 종료(EOL) 상태이고, 1,322개는 지원 종료 상태가 아니며, 157개는 상태가 불명인 것으로 나타났으며, 각 패키지에 대한 위험 지표가 포함되어 있습니다.

문제점

모든 옵션은 인수한 코드베이스를 다시 엔지니어들에게 넘겨줍니다.

스택에 다시 기록하세요

가장 일반적인 통합 방안이자, 동시에 가장 비용이 많이 드는 방법입니다. 이미 비용을 지불한 제품을 다시 구축하는 것이며, 이 과정에서 거래 성사의 근거가 되었던 모든 시너지 효과를 지연시키는 일정을 따르게 되고, 본래는 다른 작업을 수행해야 했던 엔지니어들을 동원하게 됩니다.

통합이 끝날 때까지 미루세요

문서상으로는 타당해 보이지만, 취약점은 여러분의 통합 계획을 기다려 주지 않으며 이미 등록 목록에 올라와 있습니다. 인수한 팀이 이에 대해 어떤 조치를 취했든 간에, 이제 이에 대한 책임은 여러분에게 있습니다.

AI에게 맡기세요

빠르고, 점점 더 당연시되고 있습니다. 모델이 직원 중 그 누구도 이해하지 못하는 코드를 분석해 몇 분 만에 수정안을 내놓기 때문입니다. 하지만 독립적인 연구 결과에 따르면 AI가 생성한 코드의 거의 절반이 새로운 취약점을 유발하며, 검토되지 않은 패치의 경우 누가 그에 대한 책임을 질지에 대한 의문이 남습니다. 팀이 직접 작성하지 않은 코드의 경우, 그 누구도 그 의문을 해소할 수 없습니다.

해결책

코드베이스를 이해하지 못해도 보안을 유지할 수 있습니다.

자신이 무엇을 물려받았는지 알아보세요

취득한 리포지토리를 스캔하여, 원래 팀의 개입 없이 직접적 및 전이적인 모든 지원 종료 의존성에 대한 목록을 확보합니다.

인수한 코드베이스를 거래에 포함된 버전으로 고정하십시오.

엔지니어가 직접 개발한 ‘드롭인 교체’ 방식이므로, 강제 마이그레이션을 통해 애플리케이션을 재구축할 필요 없이 기존 상태를 그대로 유지하며 계속 실행할 수 있습니다.

지원 기간에 제한이 없습니다.

SLA에 따라, 해당 소프트웨어를 계속 사용하는 동안 새로운 CVE에 대한 패치가 제공됩니다.

왜 히어로데브즈인가?

1,900만 명 이상

추적되는 패키지 버전

1,000+

취약점 수정됨

900+

HeroDevs가 보안 서비스를 제공하는 기업 고객

Statista 로고

우리는 전략적 로드맵을 훼손하지 않으면서 보안 태세를 유지했을 뿐만 아니라, 전면적인 마이그레이션에 비해 상당한 비용 절감 효과도 달성했습니다.

마르쿠스 볼프, Statista 소속 건축가

상속받은 모든 수명 주기 종료 의존성에 대한 목록과 이를 대체하는 보안 버전

6개의 저장소에서 총 8,412개를 스캔한 결과, 수명 종료 단계에 있는 1,247개의 종속성이 확인된 노출 보고서.package.json의 의존성 항목에서 framework-core 버전을 4.2.0에서 4.2.0-nes.7로 변경하는 풀 리퀘스트입니다.

엔지니어링 및 보안 팀이 묻는 질문

가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.

아직 코드베이스에 무엇이 들어 있는지 잘 모르겠습니다. 어디서부터 시작해야 할까요? 
우리 팀에서 아무도 작성하지 않은 코드베이스에서도 이 방법이 작동할까요? 
만약 이걸 만든 엔지니어들이 거래에 포함되지 않았다면 어떨까요? 
저희는 정기적으로 인수를 진행하고 있습니다. 이 방식이 모든 거래에 적용될 수 있나요? 
이 애플리케이션은 조만간 서비스를 종료할 예정입니다. 그래도 여전히 다룰 가치가 있을까요? 
인수에 수반된 규정 준수 의무는 어떻게 되나요? 

여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.