NES能为您带来什么

时间轴显示了AngularJS 的停用日期,并标明了此后仍将持续提供永久支持。

您的生命终末期框架已成为受支持的框架

选择已投入生产的产品和版本:AngularJs 、Spring 、.NET 、Angular 、Vue 2 、Node.js、PostgreSQL 以及数百种其他版本——它们将重新开始接收安全补丁。选择您所需的产品,替换为“永不终止支持”二进制文件,即可在您需要的时间内始终保持安全。

您获得的是修复方案,而不是一个
迁移项目

您获得的是修复方案,而不是一个迁移项目

无需修改现有代码,即可直接替换应用程序中已有的版本,确保系统稳定运行。您的团队只需将新版本合并,即可继续推进工作。

2026年3月和1月的软件版本列表,其中包含相应的CVE编号和发布日期。

每当出现一个 CVE 时,就会发布一个新版本

您所涵盖版本中的每个漏洞都会被发现、验证、修复,并作为新的 NES 版本发布——历史上通常在漏洞披露后的数小时内完成。NES 的内部自动化系统旨在跟上人工智能驱动的漏洞发现步伐,并由亲自编写这些框架的工程师维护团队提供支持。

来自 @neverendingsupport 的《vue 2 》2.7.16 至 2.7.19 版本的下载选项,包括 tgz、json 和 pdf 文件。

您随时都能做好审计准备

每次替换都会附带一份VEX声明和一份经签署的证明书,并与您所依据的评估框架相对应。在审计员提出要求之前,相关证据就已经准备就绪。

对安全绝不妥协的企业都信赖 HeroDevs

1,000+

各主要行业的客户,从金融服务和医疗保健到政府及科技领域

50%+

《财富》100强企业中有许多依赖HeroDevs来确保已停止维护的开源软件保持安全并符合合规要求

1000万+

NES 软件包下载量,已向生产环境交付近一千万个安全构建版本

已获得 1000 多家企业安全与工程团队的信赖
谷歌标识
微软徽标
桑坦德银行徽标
Dropbox 徽标
日立标志
Finra 徽标
通用电气徽标
NHS 标志
莉莉徽标
盒标
Abbot 标志
工作日徽标
施耐德电气徽标
雪佛龙徽标

发现问题。解决问题。确保合规。

Never-Ending Support 发布针对已停用的、仍在生产环境中运行的开源软件的安全替代方案。这些替代方案保持相同的版本系和公共 API,并已修复 CVE 漏洞且相关证据均有记录。

步骤 1

查找

了解更多

您的 SCA 工具会标记出安全漏洞。HeroDevs 专有的 EOL 数据集已扫描超过 1900 万个软件包,可告知您其中哪些组件已停止维护、已被弃用或即将停止维护——包括您的完整依赖关系树。

为何这很重要: 无法察觉的风险无法进行报告,而SCA工具往往会遗漏这些风险。通过检测,原本未知的遗留系统足迹将转化为一系列可立即实施的修复方案——只需启用NES即可。

步骤 2

修好它

了解更多

将您的包管理器指向 NES 注册表并重新构建——就这么简单。替换版本保留了相同的版本号和相同的公共 API,因此无需进行查找和替换操作,也无需审查代码更改。每当 HeroDevs 发现、验证并修复了影响您所用版本的 CVE 漏洞时,就会发布一个新的 NES 版本。

为何重要:直接替换方案是一项配置变更,您的团队可以在本冲刺周期内完成部署。迁移成本高且耗时,而 NES 并非最终进行迁移的替代方案,它只是消除了这一截止期限。HeroDevs 的工程师们——包括框架的原始作者和核心贡献者——会对每个版本进行验证、构建和测试。

步骤 3

证明一下

了解更多

支持承诺的撰写方式完全符合采购和审计方面的要求:包括事件响应与修复的服务水平协议(SLA)、商业合同保证,以及基于 HeroDevs 作为 CVE 命名机构身份所支持的信息披露实践。每次交付的修复方案都会附带一份 VEX 声明和一份生成的法律证明。这些文件均收录于我们的公开文档中。

为何重要:未受支持的依赖关系属于缺陷。而受支持的依赖关系——即明确了供应商、具备服务水平协议(SLA)并有整改记录的——则属于控制措施。

支持的技术

涵盖 JavaScript、Java、Python、PHP、.NET 以及数据库领域的 36 条产品线。
保障服务按产品计费,因此单个已停用的框架无需签订全套服务合同。

搜索

类别

筛选条件:
严重性
=
严重性说明
关闭图标
清除筛选条件

已修复 1,078+ 个 CVE。
以下是最近修复的漏洞。

每个条目都代表一个漏洞,该漏洞在受影响的版本中尚无上游修复方案,且已有发布的 NES 版本已解决该问题。
筛选条件:
严重性
=
严重性说明
关闭图标
清除筛选条件
严重性
身份证
技术
类别
受影响的版本
发布日期

.NET

不受信任数据的反序列化
>= 6.0.0 <= 6.0.42
2026年8月3日

.NET

对代码生成控制不当(“代码注入”)
>= 6.0.0 <= 6.0.42
2026年8月3日

.NET

无限制且无限流的资源分配
>= 6.0.0 <= 6.0.42
2026年8月3日
中型

.NET

输出编码或转义不当
>= 6.0.0 <= 6.0.42
2026年8月3日

.NET

使用不兼容类型访问资源(“类型混淆”)
>= 6.0.0 <= 6.0.42
2026年8月3日
中型

.NET

保护措施不足的凭据
Azure.Identity < 1.11.0
2026年7月29日
中型

.NET

使用共享资源且同步不当的并发执行
Azure.Identity < 1.11.4
2026年7月29日

.NET

低效的算法复杂度
System.Text.Json >= 6.0.0 < 6.0.10; System.Text.Json >= 8.0.0 < 8.0.5
2026年7月29日

.NET

弱哈希的使用
MessagePack < 2.5.187; MessagePack >= 2.6.95-alpha < 3.0.214-rc.1; NES Essentials Plus MessagePack fork (2.5.192.x): not affected.
2026年7月29日

.NET

输入验证不当(4.16)
MessagePack < 2.5.301; MessagePack >= 3.0.214-rc.1 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.2
2026年7月29日

.NET

未受控的递归
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.2
2026年7月29日
中型

.NET

使用不安全的默认值初始化资源
MessagePack < 2.5.301; MessagePack >= 3.0 < 3.1.7; NES Essentials Plus MessagePack 2.5.192.x before 2.5.192.3
2026年7月29日

工程师负责开发解决方案。
人工智能负责寻找工作机会。

替换才是难点,由 HeroDevs 的工程师来完成。
在明确需要替换什么之前,不会开始任何开发工作,因此检测工作由 AI 承担,其规模是其他任何团队都无法比拟的。

工程师的工作内容

确认该发现真实有效,且在客户实际运行的版本中可复现

确定是否可以在不更改公共 API 的情况下将修复程序回溯应用

编写并审查补丁,包括原始框架作者和核心贡献者

根据《服务水平协议》(SLA)批准该版本的发布,并作为CVE命名机构协调信息披露事宜

人工智能的作用

会持续扫描代码库以查找潜在漏洞,早于任何公开的CVE

在36条产品线中关联警告、上游提交和传递依赖关系图

组装复现案例,并起草一份待审补丁

针对矩阵中的每个受支持版本运行回归测试套件

确保全面合规与安全

HeroDevs 确保您那些已不再获得支持且无人维护的开源软件完全符合 SOC 2、FedRAMP、PCI、HIPAA、DORA 和 CRA 等法规要求。凭借持续的安全更新以及对审计就绪性的承诺,您可以高枕无忧,确信您的系统始终符合合规要求、安全可靠,并随时准备接受任何检查。

SOC 2 第一类徽章FedRAMP 徽章DSS 合规徽章符合 HIPAA 标准的徽章GDPR 徽章CRA 标志多拉标志NIST 徽标

工程和安全团队常问的问题

完整的安装说明、版本更新记录以及标准服务水平协议(SLA)均收录在文档中。

什么是永无止境的支持?
当开源软件达到生命周期终点时会发生什么?
HeroDevs 支持哪些技术?
NES 是如何安装的?
NES 订阅服务到底包含哪些内容?
漏洞披露后,补丁通常多快就能发布?
这能代替迁移吗?
NES 会对我们的扫描仪和误报产生什么影响?
在合规和审计方面,这涵盖了哪些内容?
人工智能发现漏洞的速度,比维护人员修复漏洞的速度还要快。这对我们意味着什么?
如果人工智能能够发现并修复漏洞,那么技术支持供应商还有什么作用呢?
我们目前使用的是仍在维护中的社区版。我们是否在保障范围内?
在提交之前,我们可以先评估一下吗?
如果某个软件包不在列表中,该怎么办?

了解您的技术栈中哪些组件已停止维护

下一波 CVE 将针对您正在运行的组件发起攻击。请扫描您的依赖项,查找已停止维护和不再受支持的软件,或者与团队商讨针对特定框架和版本的防护措施。