新功能是当务之急。关键软件仍需加强安全防护。
每个规划周期都会迫使您为其中一项投入资金,而推迟另一项。HeroDevs 为您团队分担维护工作,构建可直接替换的解决方案,并根据服务水平协议(SLA)进行补丁修复,从而将资源重新投入到产品路线图中。

新功能与安全软件都在争夺同一批工程师
你根据业务部门的要求来制定本季度的计划。但当你考虑到需要保障那些已经产生收入的开源软件的安全时,预算就无法平衡了。这两项优先事项都无法承受预算削减。如果推迟新项目,就会辜负业务部门的期望;如果推迟维护工作,就意味着明知故犯地运行不安全的、已到生命周期末期的开源软件——这些软件已不再从维护者那里获得安全补丁。
无论你做出何种决定,都必须向某人解释预算缺口。 而下个季度,你又会面临同样的情况。
当上游补丁停止发布时,哪些功能会出问题
安全
CVE 漏洞已公开,尚无修复方案
合规
没有证据表明
路线图与预算
迁移已完成,速度未按计划
.webp)
你目前还保留着多少已终止支持的依赖项?
获取您所有代码库中所有已过期依赖项的报告,包括直接依赖和传递依赖

问题
团队在不影响路线图的情况下保障软件安全的三种方法
将其作为常设拨款予以拨付
一旦划拨出永久性编制,你就等于为一条既不产出任何新成果、又必须在每个预算周期中为之辩护、且会随着依赖关系树的扩展而不断膨胀的业务线提供了资金。那个人头数就是路线图。
再推迟一个季度
本周期内,这是最便宜的选择,但若判断失误,代价却最为高昂。生产环境软件中未修补的CVE就像是一场迟早会发生的事故,而当事故真正发生时,你就是那个决定等待的人。
让人工智能来处理它
这种现象发展迅速,且正日益成为常态。独立研究发现,近一半由人工智能生成的代码会引入新的漏洞,而未经审查的补丁若未能修复该漏洞或导致生产环境出现故障,将引发责任归属的疑问。
解决方案
维护工作仍在进行。
它不再占用工程资源。
该版本的受支持版本已存在
HeroDevs 的工程师会在您现有的生产环境中,构建并审查这款即插即用的替代方案。
换上它,继续发货
无需修改应用程序代码,因此这项工作属于依赖项更新,而非新项目。
只要您继续使用该软件,我们就会持续提供支持
只要您继续运行该软件,支持服务就会持续提供。各季度之间不会出现服务中断,因此维护工作无需重新纳入您的规划周期。
为什么选择 HeroDevs?
1900多万
已跟踪的软件包版本
1,000+
已修复的安全漏洞
900+
由 HeroDevs 提供安全保障的企业客户
我们在不影响战略路线图的前提下,维持了现有安全态势,同时与全面迁移相比,实现了可观的成本节约。
马库斯·沃尔夫,Statista 架构师
针对每个 CVE 发布一个补丁版本,同时不以牺牲产品路线图为代价来换取安全性
.webp)
工程团队常问的问题
当然,如果您找不到想要的答案,请随时联系我们。
无。无止境支持以包的形式从私有仓库提供。您可以像拉取任何其他依赖项一样拉取这些包,我们这边不会对您的仓库进行任何操作。
它取代的是工作,而不是人。团队通常会重新调配产能,而不是削减产能,而这正是大多数团队从一开始就希望通过这次调整所达到的结果。
受保的软件包均适用我们的14天CVE服务水平协议(SLA)。新版本发布后,您的团队将其合并。
您只需像处理任何依赖项更新一样,审查并合并该更改。省去的是查找问题、评估问题以及构建修复方案的工作。
该支持措施取消的是截止日期,而非迁移选项本身。您可以根据业务需求,在您选择的时间周期内进行迁移。
是的。保险费是按产品计价的,因此您可以先为目前最棘手的产品投保,待时机成熟时再为其他产品投保。
这里没有涵盖的内容? 咨询专家。