CVE가 계속해서 발생하면서 엔지니어들은 계획에 없던 유지보수 작업에 시달리고 있다

이것은 단순히 처리해 버릴 수 있는 미처리 작업 목록이 아닙니다. Evergreen을 사용하면 애플리케이션의 모든 종속성이 모니터링되며, 오늘이든 2년 후든 상관없이 지원 종료 시점에 도달하면 이에 대한 조치가 취해집니다.

중요, 높음, 보통 심각도 등급이 지정된 Angular 취약점을 보여주는 Dependabot 알림 목록입니다.

지원 종료된 패키지의 모든 CVE는 하나의 프로젝트입니다.

엔지니어는 취약점을 평가하고, 업스트림의 수정 사항을 확인한 뒤, 해당 수정 사항이 원래 지원되지 않았던 버전으로 백포트하고, 다른 부분에 문제가 발생하지 않는지 테스트한 다음 배포해야 합니다. 오픈소스가 지원 종료(EOL)에 도달하면 유지보수 담당자가 보안 패치 배포를 중단하기 때문에, 해당 소프트웨어와 관련된 새로운 CVE는 업스트림 릴리스를 통해 해결되는 것이 아니라 전적으로 해당 팀의 몫이 됩니다.

이 작업들은 모두 계획된 것이 아닙니다. 다른 업무에 할당된 자원을 빼서 처리하는 것이며, 본래 맡았던 업무는 여전히 책임지고 수행해야 합니다. 또한 오픈소스 의존성 트리가 확장되고 CVE 건수가 늘어남에 따라, 업무 방해도 점점 더 잦아지고 있습니다.

업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?

보안

CVE 공개됨, 수정 사항 없음

규정 준수

이를 입증할 증거가 없다

로드맵 및 예산

마이그레이션이 삽입되었으며, 속도는 계획되지 않았습니다.

OSS에 대한 활성 지원 및 보안 패치를 나타내는 녹색 체크 표시가 포함된 타임라인으로, CVE 경고와 함께 지원 종료 단계로 전환됩니다.

여러분의 스택에는 지원되지 않는 오픈소스 종속성이 몇 개나 있습니까?

리포지토리 전반에 걸쳐 직접적 및 전이적인 모든 수명 주기 종료 종속성에 대한 보고서를 확인하세요.

1,701개의 패키지를 스캔한 소프트웨어 스캔 요약으로, 218개는 지원 종료(EOL) 상태이고, 1,322개는 지원 종료 상태가 아니며, 157개는 상태가 불명인 것으로 나타났으며, 각 패키지에 대한 위험 지표가 포함되어 있습니다.

문제점

흔히 나오는 반응들과, 그러한 반응들이 지속 가능하지 않은 이유

누군가를 그 일에 상시 배정해 두세요

정기 유지보수 순환제를 도입하면 업무 규모를 줄이지 않으면서도 업무 일정을 예측 가능하게 만들 수 있습니다. 이를 통해 일시적인 업무 중단을 고정 비용으로 전환한 셈이며, 순환 근무 중인 엔지니어는 해당 분기 동안 어떤 작업도 수행하지 않게 됩니다.

자동 업데이트를 활용하세요

Dependabot과 Renovate는 게시된 내용을 기준으로 문제를 해결합니다. 지원 종료된 라인의 경우, 해당 문제를 해결하는 내용이 그 위 단계에 게시된 것이 없기 때문에 알림이 발생하고 풀 리퀘스트가 생성되지 않습니다. 도구는 해당 취약점을 확인하지만 이를 해결할 수 없어 이슈를 닫을 수 없습니다.

AI를 사용하여 수정안을 생성하세요

속도가 빠를 뿐만 아니라 점점 더 보편화되고 있다. 독립적인 연구에 따르면, AI가 생성한 코드의 거의 절반이 새로운 취약점을 유발하는 것으로 나타났으며, 검토를 거치지 않은 패치가 해당 취약점을 놓치거나 운영 환경을 마비시킬 경우 누가 책임을 질지에 대한 의문이 남는다.

해결책

에버그린은 문제 해결 과정을 단순한 업무 차질에서 사용자가 직접 관리할 수 있는 대기열로 바꿔줍니다

저장소를 한 번만 연결하세요

애플리케이션을 구성하는 모든 저장소에 HeroDevs GitHub 앱을 설치하세요.

모든 종속성에는 상태가 부여됩니다

스캔은 자동으로 실행됩니다. 지원 기간 내에는 모든 종속 항목이 모니터링되며, 지원 종료 시점에 도달하고 CVE가 등록되면 수정 처리를 위해 대기열에 등록됩니다.

대체 항목은 풀 리퀘스트 형태로 도착합니다

의존성당 하나의 공개 풀 리퀘스트가 허용되며, 심각도 순으로 정렬되고 일일 상한선이 적용됩니다. 검토 및 병합은 본인의 일정에 따라 진행하시면 됩니다.

왜 히어로데브즈인가?

1,900만 명 이상

추적되는 패키지 버전

1,000+

취약점 수정됨

900+

HeroDevs가 보안 서비스를 제공하는 기업 고객

Statista 로고

우리는 전략적 로드맵을 훼손하지 않으면서 보안 태세를 유지했을 뿐만 아니라, 전면적인 마이그레이션에 비해 상당한 비용 절감 효과도 달성했습니다.

마르쿠스 볼프, Statista 소속 건축가

병합할 수 있는 풀 리퀘스트와 관리할 수 있는 대기열

에버그린 플랫폼 스크린샷체크아웃 서비스의 적용 현황은 세 가지 범주로 나뉘어 있으며, 각 범주의 건수는 603, 1, 1건입니다.

보안 및 규정 준수 팀이 묻는 질문

가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.

이 작업으로 인해 몇 건의 풀 리퀘스트가 생성될까요?
이 기능이 Dependabot이나 Renovate를 대체하는 건가요?
모든 풀 리퀘스트를 병합해야 하나요?
의존성이 아직 처리되지 않은 경우에는 어떻게 되나요?
만약 저희가 귀사가 지원하는 버전보다 뒤처져 있다면 어떻게 되나요?
이 사항이 우리 스택의 어느 정도에 적용되나요?

여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.