永无止境的支持——开源框架支持
漏洞的发现和利用正以人工智能的速度进行
你跟得上吗?
大多数团队应对这一问题的方式都大同小异:扫描器标记出一个 CVE,或者审计时被问及谁负责修复某个组件的漏洞,于是团队便匆忙地进行优先级排序、打补丁或升级。一旦超过支持终止期限,就再也没有可用的修补版本了——直到现在。
NES能为您带来什么

您的生命终末期框架已成为受支持的框架
选择已投入生产的产品和版本:AngularJs 、Spring 、.NET 、Angular 、Vue 2 、Node.js、PostgreSQL 以及数百种其他版本——它们将重新开始接收安全补丁。选择您所需的产品,替换为“永不终止支持”二进制文件,即可在您需要的时间内始终保持安全。
.webp)
您获得的是修复方案,而不是一个迁移项目
无需修改现有代码,即可直接替换应用程序中已有的版本,确保系统稳定运行。您的团队只需将新版本合并,即可继续推进工作。

每当出现一个 CVE 时,就会发布一个新版本
您所涵盖版本中的每个漏洞都会被发现、验证、修复,并作为新的 NES 版本发布——历史上通常在漏洞披露后的数小时内完成。NES 的内部自动化系统旨在跟上人工智能驱动的漏洞发现步伐,并由亲自编写这些框架的工程师维护团队提供支持。

您随时都能做好审计准备
每次替换都会附带一份VEX声明和一份经签署的证明书,并与您所依据的评估框架相对应。在审计员提出要求之前,相关证据就已经准备就绪。
对安全绝不妥协的企业都信赖 HeroDevs
1,000+
各主要行业的客户,从金融服务和医疗保健到政府及科技领域
50%+
《财富》100强企业中有许多依赖HeroDevs来确保已停止维护的开源软件保持安全并符合合规要求
1000万+
NES 软件包下载量,已向生产环境交付近一千万个安全构建版本
发现问题。解决问题。确保合规。
Never-Ending Support 发布针对已停用的、仍在生产环境中运行的开源软件的安全替代方案。这些替代方案保持相同的版本系和公共 API,并已修复 CVE 漏洞且相关证据均有记录。
查找
您的 SCA 工具会标记出安全漏洞。HeroDevs 专有的 EOL 数据集已扫描超过 1900 万个软件包,可告知您其中哪些组件已停止维护、已被弃用或即将停止维护——包括您的完整依赖关系树。
为何这很重要: 无法察觉的风险就 无法进行报告,而SCA工具往往会遗漏这些风险。通过检测,原本未知的遗留系统足迹将转化为一系列可立即实施的修复方案——只需启用NES即可。
修好它
将您的包管理器指向 NES 注册表并重新构建——就这么简单。替换版本保留了相同的版本号和相同的公共 API,因此无需进行查找和替换操作,也无需审查代码更改。每当 HeroDevs 发现、验证并修复了影响您所用版本的 CVE 漏洞时,就会发布一个新的 NES 版本。
为何重要:直接替换方案是一项配置变更,您的团队可以在本冲刺周期内完成部署。迁移成本高且耗时,而 NES 并非最终进行迁移的替代方案,它只是消除了这一截止期限。HeroDevs 的工程师们——包括框架的原始作者和核心贡献者——会对每个版本进行验证、构建和测试。
证明一下
支持承诺的撰写方式完全符合采购和审计方面的要求:包括事件响应与修复的服务水平协议(SLA)、商业合同保证,以及基于 HeroDevs 作为 CVE 命名机构身份所支持的信息披露实践。每次交付的修复方案都会附带一份 VEX 声明和一份生成的法律证明。这些文件均收录于我们的公开文档中。
为何重要:未受支持的依赖关系属于缺陷。而受支持的依赖关系——即明确了供应商、具备服务水平协议(SLA)并有整改记录的——则属于控制措施。
支持的技术
涵盖 JavaScript、Java、Python、PHP、.NET 以及数据库领域的 36 条产品线。
保障服务按产品计费,因此单个已停用的框架无需签订全套服务合同。
已修复 1,078+ 个 CVE。
以下是最近修复的漏洞。
ApacheStruts
.NET
.NET
ApacheStruts
工程师负责开发解决方案。
人工智能负责寻找工作机会。
替换才是难点,由 HeroDevs 的工程师来完成。
在明确需要替换什么之前,不会开始任何开发工作,因此检测工作由 AI 承担,其规模是其他任何团队都无法比拟的。
工程师的工作内容
确认该发现真实有效,且在客户实际运行的版本中可复现
确定是否可以在不更改公共 API 的情况下将修复程序回溯应用
编写并审查补丁,包括原始框架作者和核心贡献者
根据《服务水平协议》(SLA)批准该版本的发布,并作为CVE命名机构协调信息披露事宜
人工智能的作用
会持续扫描代码库以查找潜在漏洞,早于任何公开的CVE
在36条产品线中关联警告、上游提交和传递依赖关系图
组装复现案例,并起草一份待审补丁
针对矩阵中的每个受支持版本运行回归测试套件
确保全面合规与安全
HeroDevs 确保您那些已不再获得支持且无人维护的开源软件完全符合 SOC 2、FedRAMP、PCI、HIPAA、DORA 和 CRA 等法规要求。凭借持续的安全更新以及对审计就绪性的承诺,您可以高枕无忧,确信您的系统始终符合合规要求、安全可靠,并随时准备接受任何检查。
工程和安全团队常问的问题
完整的安装说明、版本更新记录以及标准服务水平协议(SLA)均收录在文档中。
了解您的技术栈中哪些组件已停止维护
下一波 CVE 将针对您正在运行的组件发起攻击。请扫描您的依赖项,查找已停止维护和不再受支持的软件,或者与团队商讨针对特定框架和版本的防护措施。
