旧版Axios将在您需要的时间内始终保持安全。
支持的版本:0.24.x、0.27.x、0.33.x 等
Axios 的“永续支持”服务让您的安全团队、工程师和管理层重新获得了在产品生命周期结束(EOL)时所失去的东西:掌控自身安全态势、自主安排时间表以及决定业务关注重点的能力。
深受企业信赖

安全、合规与业务连续性——一举解决
借助我们为已停止维护的 Axios 版本提供的安全即插即用替代方案,您的扫描器将彻底停止对已停止维护的 Axios 版本中的 CVE 进行标记。
安全
每当发现、验证并修复了 Axios 的 CVE 漏洞(且该项目已不再为相关版本提供补丁)时,就会发布一个新版本,该版本由在该技术栈领域具备核心维护者专业知识的工程师开发。
基于SLA的补丁分发与严重程度相关
HeroDevs 是一家经授权的 CVE 编号机构,负责披露发现的漏洞。
合规
安装完成后,扫描器将不再标记 Axios 的 CVE,因为该库正在积极修复漏洞并获得商业支持,从而将未解决的审计问题转为已解决的问题。
SOC 2、PCI DSS、HIPAA、FedRAMP、ISO 27001、NIS2 等
面向审计人员的补丁历史记录
业务连续性
真正的即插即用:包接口不变,npm 和 CI/CD 工作流不变,无需修改应用程序代码。可以按正确顺序处理将 Axios 固定版本的父依赖项或运行时。
需要数月或数年的过渡期才能顺利完成迁移
迁移成本或数据泄露成本的一小部分。
我们发布的每个补丁都有相应的CVE条目
如果您目前仍在使用已停止支持(EOL)的 Axios,您的应用程序将面临以下漏洞的风险。NES for Axios 可在数分钟内修复这些漏洞。
已修复 11 个 CVE 漏洞——且数量仍在增加
只需一次注册表修改,无需修改代码。
请将 package.json 文件中的 Axios 依赖项替换为以下内容:
创建一个名为 .npmrc 的文件,内容如下:
安装依赖项
针对每一项标准、框架或法规,都提供一个站得住脚的答案。
遗留软件和非官方的社区支持,削弱了全球各地法规对补丁管理的要求。NES 为您提供一个由供应商提供支持且持续维护的补丁库,其中包含明确的服务水平协议(SLA)以及可供审计机构和监管机构查阅的补丁历史记录。
PCI DSS
要求 6.3.3 规定必须修复已知的漏洞,其中包括针对关键问题的 30 天服务水平协议(SLA)。未打补丁的旧版 Axios 将立即被视为不符合要求——NES 将恢复补丁路径。
HIPAA
未受支持的组件使得难以证明处理电子受保护健康信息(ePHI)的系统具备合理的保障措施。NES 提供主动维护和有据可查的风险降低措施。
SOC 2
信任服务标准要求及时修复漏洞并进行补丁管理。如果旧版组件未安装安全补丁,将导致认证失败。
FedRAMP
基准要求以 NIST SI-2 为基础,规定必须在规定时限内修复漏洞并安装安全更新。政府云中未打补丁的旧版软件不符合合规要求。
DORA
将遗留软件视为金融信息通信技术资产的韧性缺陷。NES针对关键系统实施了一套有据可查的补丁管理计划。
《NIS2指令》
第21条涉及补丁更新、漏洞及供应链管理。若未打补丁的旧版软件会引发风险,则该软件实际上即为不符合要求。
GDPR
第32条要求采取“最先进”的技术措施。在发生安全事件后,运行已不再受支持的旧版软件很难进行辩护——NES 负责维护该依赖项。
NIST CSF 2.0
控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级或移除的情况下实现合规
《网络韧性法》
要求在支持期内有效处理产品及其组件中的漏洞。NES 确保前端组件得到全面覆盖。
ISO/IEC 27001:2022
漏洞管理和配置管理控制措施要求识别技术漏洞,并确保软件符合安全标准。NES 通过为已停产(EOL)软件提供补丁,恢复了控制状态。
CIS Controls 澳大利亚分公司
控制措施 7(持续漏洞管理)和控制措施 2(软件资产清点)将不再接收安全更新的软件视为存在固有漏洞。NES 确保软件保持最新补丁状态并可接受审计。
商业合同
许多组织根据合同规定,不得分发不受支持的软件。NES 提供了符合贵方政策要求的、由供应商支持的解决方案。
我们与Axios建立了合作伙伴关系
HeroDevs 与 Axios 的维护者直接合作,并为该项目的持续发展与成长提供资金支持。



我们回馈开源社区
开源维护者从事着至关重要的工作,却很少因此获得报酬。
HeroDevs 正投入 2000 万美元来改变这一现状——通过提供 2,500 至 250,000 美元的资助,支持那些维系生态系统运行的创作者和项目。
我们曾为无人维护的代码库编写补丁,在无人关注之处追踪漏洞,并确保关键系统在无需仓促重写的情况下安全运行。该基金正是基于这些工作而设立,旨在让维护者能够继续发挥所长。
常见问题
Axios 未发布任何正式的长期支持(LTS)或终止支持(EOL)政策,且向 0.x 分支的反向移植仅偶尔进行,且未提交至主分支。未被官方宣布终止支持并不等同于仍受支持,审计人员越来越将这一区别视为重要事项。
0.24.x、0.27.x 和 0.33.x 系列版本作为可直接替换的更新发布,保留了现有的包接口,因此无需修改应用程序代码。您可以向 HeroDevs 申请您所需的特定 0.x 小版本。
不。仍在积极维护的 1.x 系列仍是最终目标,而 Axios 仅对其最新版本进行补丁更新。NES for Axios 旨在填补开发团队完成升级前的过渡期,而这一过渡期通常受限于父级依赖项或已停止维护的Node.js 运行时,而非 Axios 本身。
HeroDevs 会根据与严重程度挂钩的服务水平协议(SLA),为受保障的版本发布修复程序,并通知客户该版本已发布。HeroDevs 工程师会监控公开信息源并开展自主发现工作,且 HeroDevs 是经授权的 CVE 编号机构。
NES 软件包已发布在 HeroDevs 注册表上,并可通过现有的包管理器和 CI/CD 管道进行安装。导入语句、拦截器和调用位置均保持原样。
所涵盖版本的已记录补丁历史、合同约定的SLA承诺以及发布说明。正是这些内容,将“未受支持的组件”这一发现转化为已关闭的控制项。
联系我们
对开源库的永无止境支持有疑问?我们随时为您提供帮助!
了解 HeroDevs NES 产品如何确保您的系统安全和合规性。
了解我们的解决方案如何为贵组织带来价值。
获取符合您需求的详细定价信息。


