客户的安全审查正在拖延这笔交易

客户的安保团队在您的产品中发现了不受支持的组件,并希望了解由谁负责为其提供补丁。HeroDevs 会为其提供补丁,并向您提供相关文档作为证明。

acme-platform 更新进度条显示:“发现”和“评估”已完成,“安全审查”已标记,且无已打补丁的版本。

这笔交易因贵方工程团队无法解决的问题而陷入停滞

该客户的安全团队对您交付的软件进行了扫描,发现其中存在已达到生命周期终止的开源软件包,这意味着维护者不再为其发布安全补丁。问卷要求说明这些软件包由谁维护、上次更新时间以及您对问题的整改承诺。您对这三个问题均无法给出令人满意的答复。

于是,这笔交易陷入停滞,成了你的难题。法律流程已完成,采购工作也已就绪,而阻碍进展的却是一个并非由你的团队编写、也无法由你们修复的组件。销售部门将问题上报给你,因为已无其他人可上报,而销售管道中的每笔企业级交易都面临着同样的情况。

当上游补丁停止发布时,哪些功能会出问题

安全

CVE 漏洞已公开,尚无修复方案

合规

没有证据表明

路线图与预算

迁移已完成,速度未按计划

时间轴上标有绿色勾号的部分表示开源软件(OSS)处于活跃支持阶段并提供安全补丁,随后将过渡到生命周期终止阶段,并伴有CVE警告。

了解安全审查会发现哪些问题

获取您发布的软件中所有已到生命周期末期的依赖项的报告,包括直接依赖和传递依赖。

软件扫描摘要显示:共扫描了 1701 个软件包,其中 218 个已达到生命周期终止(EOL),1322 个未达到 EOL,157 个状态未知,并附有风险指标。

问题

每条可能通过审查的途径,都会在其他方面带来代价

迁移到受支持的版本

这恰当地回应了这一反对意见。这也意味着会带来破坏性变更、全面的回归测试,以及所有现有客户都必须适应的新版本发布——而发布时间表是由一笔交易决定的,而非由工程团队决定。

承诺稍后进行整改

一份带有具体日期的整改计划可以打破交易的僵局。它还会产生一项合同义务,你现在必须按照客户设定的截止日期提供资金,且该义务将在合同续签时接受核查。

让人工智能成为你的维护者

这正是该问题实际上所要求的:不是一个补丁,而是对未来所有漏洞的长期承诺。评审员无法接受这一点,因为模型本身无法承担任何责任。既没有可援引的服务水平协议(SLA),也没有合同中的签约方,当被问及“谁审核了代码”时,也无法给出答案。

解决方案

由于该组件得到了 HeroDevs 的支持,因此该异议不复存在

由 HeroDevs 维护的版本将替换该已标记的组件

在您现有的发布流程中进行一次受控发布,这样“由谁负责维护”这一问题就有了明确的负责人。

每次整改都会随附一份VEX声明和一份经签名的证明书

采用评审员已经认可的格式,因此问卷送达时无需进行任何整理。

根据我们14天的CVE服务水平协议(SLA),新发现的CVE漏洞将得到修复

这是一项可以书面确认的承诺,而不是一个必须由你出资的整改期限。

为什么选择 HeroDevs?

1900多万

已跟踪的软件包版本

1,000+

已修复的安全漏洞

900+

由 HeroDevs 提供安全保障的企业客户

Statista 标志

我们在不影响战略路线图的前提下,维持了现有安全态势,同时与全面迁移相比,实现了可观的成本节约。

马库斯·沃尔夫,Statista 架构师

安全审查所需的一切,以便交易能够完成

带下载图标的机器人接口文件列表:两份 JSON 格式和两份 PDF 格式的证明文件。包含关于第三方维护、最新补丁及整改承诺的供应商安全问卷及答复。

安全团队会问什么


当然,如果您找不到想要的答案,请随时联系我们。

我们实际上向客户的安全团队发送了什么?
这在他们已经评估过的版本上能用吗?
我们能多快扭转这种局面?
如果他们的评审人员询问下一个漏洞的情况怎么办?
每笔企业交易都会问这个问题:它是否具备可扩展性?
续约时还会提到这一点吗?

这里没有涵盖的内容? 咨询专家