우리는 보안이 취약하고 규정 준수 요건을 충족하지 못하는 기존 코드베이스를 물려받았습니다.
여러분은 팀이 작성하지도 않은 코드의 취약점에 대해 책임을 져야 하며, 이를 해결하는 데에는 원래 다른 곳에 할당했던 엔지니어링 시간이 소요됩니다. HeroDevs는 지원이 종료된 종속성을 해당 종속성이 도입된 버전 그대로 안전하게 유지해 주며, 아무도 계획하지 않았던 코드 재작성 작업 없이 이를 해결합니다.

실사 보고서에는 시정 계획이 포함되어 있지 않았다
거래가 완료되었고, 코드베이스는 이제 귀사의 소유가 되었습니다. 귀사 팀원 중 누구도 이 코드를 작성한 적이 없으며, 실제로 코드를 작성한 엔지니어들은 이번 거래를 통해 귀사에 합류하지 않았을 수도 있습니다. 실사 보고서에는 지원 종료된 종속성이 지적되었지만, 이에 대한 해결 방안은 제시되지 않았습니다. 해당 종속성들은 유지보수 담당자로부터 더 이상 보안 패치를 제공받지 못하므로, 업스트림 측에서도 이를 해결할 방법이 없습니다.
이러한 취약점들은 이제 위험 관리 목록에 귀하의 이름 아래로 등재되어 있으며, 이를 해결하는 작업은 회사가 이미 약속한 마감 기한과 일정이 겹칩니다. 분기 계획을 수립하고 약속을 확정했을 당시에는 이러한 업무가 전혀 없었습니다.
업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?
보안
CVE 공개됨, 수정 사항 없음
규정 준수
이를 입증할 증거가 없다
로드맵 및 예산
마이그레이션이 삽입되었으며, 속도는 계획되지 않았습니다.
.webp)
실제로 무엇을 상속받았는지 확인해 보세요
리포지토리 전반에 걸쳐 직접적 및 전이적인 모든 수명 주기 종료 종속성에 대한 보고서를 확인하세요.

문제점
모든 옵션은 인수한 코드베이스를 다시 엔지니어들에게 넘겨줍니다.
스택에 다시 기록하세요
가장 일반적인 통합 방안이자, 동시에 가장 비용이 많이 드는 방법입니다. 이미 비용을 지불한 제품을 다시 구축하는 것이며, 이 과정에서 거래 성사의 근거가 되었던 모든 시너지 효과를 지연시키는 일정을 따르게 되고, 본래는 다른 작업을 수행해야 했던 엔지니어들을 동원하게 됩니다.
통합이 끝날 때까지 미루세요
문서상으로는 타당해 보이지만, 취약점은 여러분의 통합 계획을 기다려 주지 않으며 이미 등록 목록에 올라와 있습니다. 인수한 팀이 이에 대해 어떤 조치를 취했든 간에, 이제 이에 대한 책임은 여러분에게 있습니다.
AI에게 맡기세요
빠르고, 점점 더 당연시되고 있습니다. 모델이 직원 중 그 누구도 이해하지 못하는 코드를 분석해 몇 분 만에 수정안을 내놓기 때문입니다. 하지만 독립적인 연구 결과에 따르면 AI가 생성한 코드의 거의 절반이 새로운 취약점을 유발하며, 검토되지 않은 패치의 경우 누가 그에 대한 책임을 질지에 대한 의문이 남습니다. 팀이 직접 작성하지 않은 코드의 경우, 그 누구도 그 의문을 해소할 수 없습니다.
해결책
코드베이스를 이해하지 못해도 보안을 유지할 수 있습니다.
자신이 무엇을 물려받았는지 알아보세요
취득한 리포지토리를 스캔하여, 원래 팀의 개입 없이 직접적 및 전이적인 모든 지원 종료 의존성에 대한 목록을 확보합니다.
인수한 코드베이스를 거래에 포함된 버전으로 고정하십시오.
엔지니어가 직접 개발한 ‘드롭인 교체’ 방식이므로, 강제 마이그레이션을 통해 애플리케이션을 재구축할 필요 없이 기존 상태를 그대로 유지하며 계속 실행할 수 있습니다.
지원 기간에 제한이 없습니다.
SLA에 따라, 해당 소프트웨어를 계속 사용하는 동안 새로운 CVE에 대한 패치가 제공됩니다.
왜 히어로데브즈인가?
1,900만 명 이상
추적되는 패키지 버전
1,000+
취약점 수정됨
900+
HeroDevs가 보안 서비스를 제공하는 기업 고객
우리는 전략적 로드맵을 훼손하지 않으면서 보안 태세를 유지했을 뿐만 아니라, 전면적인 마이그레이션에 비해 상당한 비용 절감 효과도 달성했습니다.
마르쿠스 볼프, Statista 소속 건축가
상속받은 모든 수명 주기 종료 의존성에 대한 목록과 이를 대체하는 보안 버전

.webp)
엔지니어링 및 보안 팀이 묻는 질문
가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.
스캔 기능을 통해, 이 도구는 수집된 리포지토리를 분석하여 아키텍처에 대한 사전 설명 없이도 수명이 종료된 모든 종속성의 목록을 반환합니다.
네. 적용 범위는 해당 애플리케이션에 어떤 패키지가 포함되어 있는지에 따라 결정되며, 누가 만들었는지나 현재 누가 그 내용을 이해하고 있는지와는 무관합니다.
이는 일반적인 경우입니다. HeroDevs 엔지니어들이 패키지를 유지 관리하므로, 애플리케이션의 보안은 더 이상 조직 내부의 지식에 의존하지 않습니다.
네. 인수한 각 코드베이스는 동일한 방식으로 스캔되고 검토되므로, 실사 결과로 드러난 문제점들이 매번 새로운 시정 과제로 이어지지 않게 됩니다.
대개 그렇습니다. 지원 팀은 해당 옵션을 제거하는 것이 아니라 기한을 없애기 때문에, CVE에서 정한 일정이 아닌 비즈니스 상황에 맞는 일정에 따라 서비스를 중단하게 됩니다.
모든 대체 자산에는 VEX 명세서와 증명서가 함께 제공되므로, 상속받은 애플리케이션은 귀하의 나머지 유산과 동일한 증빙 자료를 갖추게 됩니다.
여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.