客户的安全审查正在拖延这笔交易
客户的安保团队在您的产品中发现了不受支持的组件,并希望了解由谁负责为其提供补丁。HeroDevs 会为其提供补丁,并向您提供相关文档作为证明。

这笔交易因贵方工程团队无法解决的问题而陷入停滞
该客户的安全团队对您交付的软件进行了扫描,发现其中存在已达到生命周期终止的开源软件包,这意味着维护者不再为其发布安全补丁。问卷要求说明这些软件包由谁维护、上次更新时间以及您对问题的整改承诺。您对这三个问题均无法给出令人满意的答复。
于是,这笔交易陷入停滞,成了你的难题。法律流程已完成,采购工作也已就绪,而阻碍进展的却是一个并非由你的团队编写、也无法由你们修复的组件。销售部门将问题上报给你,因为已无其他人可上报,而销售管道中的每笔企业级交易都面临着同样的情况。
当上游补丁停止发布时,哪些功能会出问题
安全
CVE 漏洞已公开,尚无修复方案
合规
没有证据表明
路线图与预算
迁移已完成,速度未按计划
.webp)
了解安全审查会发现哪些问题
获取您发布的软件中所有已到生命周期末期的依赖项的报告,包括直接依赖和传递依赖。

问题
每条可能通过审查的途径,都会在其他方面带来代价
迁移到受支持的版本
这恰当地回应了这一反对意见。这也意味着会带来破坏性变更、全面的回归测试,以及所有现有客户都必须适应的新版本发布——而发布时间表是由一笔交易决定的,而非由工程团队决定。
承诺稍后进行整改
一份带有具体日期的整改计划可以打破交易的僵局。它还会产生一项合同义务,你现在必须按照客户设定的截止日期提供资金,且该义务将在合同续签时接受核查。
让人工智能成为你的维护者
这正是该问题实际上所要求的:不是一个补丁,而是对未来所有漏洞的长期承诺。评审员无法接受这一点,因为模型本身无法承担任何责任。既没有可援引的服务水平协议(SLA),也没有合同中的签约方,当被问及“谁审核了代码”时,也无法给出答案。
解决方案
由于该组件得到了 HeroDevs 的支持,因此该异议不复存在
由 HeroDevs 维护的版本将替换该已标记的组件
在您现有的发布流程中进行一次受控发布,这样“由谁负责维护”这一问题就有了明确的负责人。
每次整改都会随附一份VEX声明和一份经签名的证明书
采用评审员已经认可的格式,因此问卷送达时无需进行任何整理。
根据我们14天的CVE服务水平协议(SLA),新发现的CVE漏洞将得到修复
这是一项可以书面确认的承诺,而不是一个必须由你出资的整改期限。
为什么选择 HeroDevs?
1900多万
已跟踪的软件包版本
1,000+
已修复的安全漏洞
900+
由 HeroDevs 提供安全保障的企业客户
我们在不影响战略路线图的前提下,维持了现有安全态势,同时与全面迁移相比,实现了可观的成本节约。
马库斯·沃尔夫,Statista 架构师
安全审查所需的一切,以便交易能够完成
.webp)
.webp)
安全团队会问什么
当然,如果您找不到想要的答案,请随时联系我们。
针对每项修复措施提供一份 VEX 声明,说明该 CVE 是否影响已交付的软件包,并附上一份经签名的证明文件。这两份文件均可直接作为附件上传至问卷中。
是的。替代产品将直接纳入您现有的产品线中,因此您无需要求对方对协议中未涉及的其他产品进行重新评估。
这取决于该软件包是否已被纳入。如果已被纳入,则此次替换属于版本升级。如果尚未被纳入,请尽早与我们联系,因为构建需要时间,而该项目可能没有足够的时间。
受保的包裹适用14天CVE服务水平协议(SLA),这是一项可以以书面形式作出的承诺,而非单纯的意向。
同一份证据即可应对所有审查。只需提供一次,无需针对每笔交易分别提供。
不适用于受保组件。支持不会失效,因此该答案在下一周期及下次审核时仍然适用。
这里没有涵盖的内容? 咨询专家。