旧版Axios将在您需要的时间内始终保持安全。

支持的版本:0.24.x、0.27.x、0.33.x 等

Axios 的“永续支持”服务让您的安全团队、工程师和管理层重新获得了在产品生命周期结束(EOL)时所失去的东西:掌控自身安全态势、自主安排时间表以及决定业务关注重点的能力。

深受企业信赖

谷歌标识微软徽标Finra 徽标桑坦德银行徽标
日立标志工作日徽标Dropbox 徽标

安全、合规与业务连续性——一举解决

借助我们为已停止维护的 Axios 版本提供的安全即插即用替代方案,您的扫描器将彻底停止对已停止维护的 Axios 版本中的 CVE 进行标记。

安全

每当发现、验证并修复了 Axios 的 CVE 漏洞(且该项目已不再为相关版本提供补丁)时,就会发布一个新版本,该版本由在该技术栈领域具备核心维护者专业知识的工程师开发。

基于SLA的补丁分发与严重程度相关

HeroDevs 是一家经授权的 CVE 编号机构,负责披露发现的漏洞。

合规

安装完成后,扫描器将不再标记 Axios 的 CVE,因为该库正在积极修复漏洞并获得商业支持,从而将未解决的审计问题转为已解决的问题。

SOC 2、PCI DSS、HIPAA、FedRAMP、ISO 27001、NIS2 等

面向审计人员的补丁历史记录

业务连续性

真正的即插即用:包接口不变,npm 和 CI/CD 工作流不变,无需修改应用程序代码。可以按正确顺序处理将 Axios 固定版本的父依赖项或运行时。

需要数月或数年的过渡期才能顺利完成迁移

迁移成本或数据泄露成本的一小部分。

我们发布的每个补丁都有相应的CVE条目

HeroDevs 是一家经授权的 CVE 编号机构(CNA),受 CVE 计划授权,负责发现并为 HeroDevs 发现的安全漏洞分配 CVE 标识符。

如果您目前仍在使用已停止支持(EOL)的 Axios,您的应用程序将面临以下漏洞的风险。NES for Axios 可在数分钟内修复这些漏洞。

已修复 11 个 CVE 漏洞——且数量仍在增加
严重性
身份证
类别
受影响的版本
发布日期
中型
跨站请求伪造
<1.6.0; <0.28.0
2026年9月23日
中型
原型污染
>=1.0.0, <1.16.0; <0.32.0
2026年9月23日
服务器端请求伪造
>=1.0.0, <1.16.0; <0.32.0
2026年9月23日
正则表达式拒绝服务
>=1.0.0, <1.16.0; <0.32.0
2026年9月23日
中型
无限制且无限流的资源分配
>=1.0.0, <1.15.1; <0.31.1
2026年9月23日
中型
原型污染
>=0.8.0, <0.33.0
2026年9月23日
服务器端请求伪造
>=1.0.0 <1.15.1; <0.31.1
2026年9月23日
中型
授权旁路
原型污染
>=1.0.0 <1.15.1; <0.31.1
2026年9月23日
中型
无限制且无限流的资源分配
>=1.0.0 <1.15.1; <0.31.1
2026年9月23日
中型
服务器端请求伪造
>=1.0.0 <1.15.1; <0.31.1
2026年9月18日
服务器端请求伪造
<=1.7.9; <=0.29.0
2026年9月18日

只需一次注册表修改,无需修改代码。

# 将 HeroDevs 注册表指向 NES
npm config set @herodevs:registry \
  https://registry.herodevs.com/npm/

# 安装直接替换包
npm install @herodevs/axios@0.31.x

# 导入语句和调用位置保持原样
1

请将 package.json 文件中的 Axios 依赖项替换为以下内容:

2

创建一个名为 .npmrc 的文件,内容如下:

3

安装依赖项

针对每一项标准、框架或法规,都提供一个站得住脚的答案。

遗留软件和非官方的社区支持,削弱了全球各地法规对补丁管理的要求。NES 为您提供一个由供应商提供支持且持续维护的补丁库,其中包含明确的服务水平协议(SLA)以及可供审计机构和监管机构查阅的补丁历史记录。

PCI DSS

美国

要求 6.3.3 规定必须修复已知的漏洞,其中包括针对关键问题的 30 天服务水平协议(SLA)。未打补丁的旧版 Axios 将立即被视为不符合要求——NES 将恢复补丁路径。

HIPAA

美国

未受支持的组件使得难以证明处理电子受保护健康信息(ePHI)的系统具备合理的保障措施。NES 提供主动维护和有据可查的风险降低措施。

SOC 2

全球

信任服务标准要求及时修复漏洞并进行补丁管理。如果旧版组件未安装安全补丁,将导致认证失败。

FedRAMP

美国

基准要求以 NIST SI-2 为基础,规定必须在规定时限内修复漏洞并安装安全更新。政府云中未打补丁的旧版软件不符合合规要求。

DORA

欧盟

将遗留软件视为金融信息通信技术资产的韧性缺陷。NES针对关键系统实施了一套有据可查的补丁管理计划。

《NIS2指令》

欧盟

第21条涉及补丁更新、漏洞及供应链管理。若未打补丁的旧版软件会引发风险,则该软件实际上即为不符合要求。

GDPR

欧盟

第32条要求采取“最先进”的技术措施。在发生安全事件后,运行已不再受支持的旧版软件很难进行辩护——NES 负责维护该依赖项。

NIST CSF 2.0

美国

控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级或移除的情况下实现合规

《网络韧性法》

美国

要求在支持期内有效处理产品及其组件中的漏洞。NES 确保前端组件得到全面覆盖。

ISO/IEC 27001:2022

全球

漏洞管理和配置管理控制措施要求识别技术漏洞,并确保软件符合安全标准。NES 通过为已停产(EOL)软件提供补丁,恢复了控制状态。

CIS Controls 澳大利亚分公司

控制措施 7(持续漏洞管理)和控制措施 2(软件资产清点)将不再接收安全更新的软件视为存在固有漏洞。NES 确保软件保持最新补丁状态并可接受审计。

商业合同

许多组织根据合同规定,不得分发不受支持的软件。NES 提供了符合贵方政策要求的、由供应商支持的解决方案。

我们与Axios建立了合作伙伴关系

HeroDevs 与 Axios 的维护者直接合作,并为该项目的持续发展与成长提供资金支持。

Vue 徽标Angular 徽标Drupal 徽标NuxtProtractorAxios 标志
带有电脑的用户图标

我们回馈开源社区

开源维护者从事着至关重要的工作,却很少因此获得报酬。

HeroDevs 正投入 2000 万美元来改变这一现状——通过提供 2,500 至 250,000 美元的资助,支持那些维系生态系统运行的创作者和项目。

我们曾为无人维护的代码库编写补丁,在无人关注之处追踪漏洞,并确保关键系统在无需仓促重写的情况下安全运行。该基金正是基于这些工作而设立,旨在让维护者能够继续发挥所长。

常见问题

Axios 从未宣布过产品生命周期结束。它实际上已经不再受支持了吗?
NES for Axios 支持哪些版本的 Axios?
这是否意味着不再需要迁移到受支持的 1.x 系列了?
当新发现的漏洞影响受支持的版本时,会发生什么情况?
它是怎么安装的?
审计员和安全审核人员会收到哪些证据?

联系我们

对开源库的永无止境支持有疑问?我们随时为您提供帮助!

了解 HeroDevs NES 产品如何确保您的系统安全和合规性。

了解我们的解决方案如何为贵组织带来价值。

获取符合您需求的详细定价信息。

谷歌标识莉莉徽标雅培标识方框标志EG 标志日立标识Dropbox 徽标NHS 标志工作日徽标Finra 徽标微软徽标桑坦德银行徽标
咨询专家

提交此表单即表示我已阅读并确认收到我们的《隐私政策》。

谢谢!您提交的材料已收到!
哎呀!提交表格时出了点问题。