旧版React将持续提供安全保障,直到您不再需要为止。

支持的版本:16、17

NES for React 是 HeroDevs 提供商业支持的解决方案,可直接替代旧版 React 16 和 17,持续提供 CVE 修复和合规性支持。它能为您的团队争取时间,让您按照自己的计划进行迁移。

深受企业信赖

谷歌标识微软徽标Finra 徽标桑坦德银行徽标
日立标志工作日徽标Dropbox 徽标

旧版 React 16 和 17 存在合规风险

React 没有官方的长期支持(LTS)和生命周期终止(EOL)政策,社区仅承诺为早期版本提供关键安全修复,这会给贵组织带来安全和合规风险。

基于 React 的应用程序已公开

人工智能发现的软件漏洞数量已达到历史最高水平。在任何时候,您的整个前端系统都可能面临安全风险,

一项尚无整改方案的未结审计发现

PCI DSS、HIPAA、SOC 2、FedRAMP、DORA、NIS2 等标准均要求对软件进行积极维护。旧版本会使审计变成领导层无法向审计员解释的问题。

主要版本升级是一个项目,而不是一个补丁

将 React 16 和 17 升级到 18 版,然后再到 19 版,意味着需要重写代码并进行长达数周的回归测试——每个代码库的成本在 5 万至 25 万美元之间,涉及数十个应用程序。

安全性、合规性和业务连续性,通过一个简单的即插即用式替代方案一并解决。

NES for React 恰好承接了该开源项目的成果,提供了由服务水平协议(SLA)保障的修复方案,以及可供提交给审计员的详细补丁记录。

安全

NES 承诺 HeroDevs 将为旧版本提供 CVE 修复程序,从而封堵攻击者利用漏洞的窗口。

所有严重性等级的CVE修复

涵盖了旧版 16 和 17 中的 react 和 react-dom

旧版本中的漏洞发现

合规

在SLA响应时间内积极发布补丁并提供商业支持,以解决CVE漏洞——将审计员的疑问转化为正式的商业保障范围。

涵盖 SOC 2、PCI DSS、HIPAA、FedRAMP、DORA、NIS2 等标准、框架和法规

面向审计人员的补丁历史记录

符合内部政策和客户的合规要求

业务连续性风险

这是一款真正的即插即用替代方案,安装只需几秒钟,因此您可以按照自己的计划迁移到最新版本的 React。切勿因审计失败、迁移问题或潜在漏洞被利用而拖慢业务运营。

需要数月或数年的过渡期才能顺利完成迁移

无需重写应用程序,组件不会出现故障

迁移成本的一小部分

我们有三种选择:1)迁移到新的框架(成本高、耗时且会打乱既定路线图);2)自行维护该框架(会分散开发资源);3)通过订阅方式与 HeroDevs 合作,获得持续的技术支持(可纳入预算的年度开支,不影响开发计划)。 实施过程极其简单。通过集成 HeroDevs 库,AngularJS 100% 的已知漏洞均已修复,使得我们在每月 POA&M 检查中通过 Burp Suite 扫描时结果完全合格。

— ViTel Net
企业医疗保健信息技术

通过利用 HeroDevs 的延长支持服务,我们不仅成功降低了安全风险、确保了旧版应用程序的安全运行,还赢得了宝贵的时间来规划更可持续的长期迁移策略,且在整个过程中既未影响客户体验,也未违反监管要求。

— 金融服务
Sanlam私人财富

我们陷入了典型的技术两难境地:是花费宝贵的工程时间来更新一个原本就计划要替换的旧系统,还是接受日益加剧的安全风险。这两种选择都不符合我们的业务目标。[借助 NES],我们在不影响战略路线图的前提下维持了安全态势,同时还实现了可观的成本节约。

统计
马库斯-沃尔夫

试想一下,如果你不得不告诉客户,由于接下来这一年需要重写已经正常运行的代码,因此无法提供他们一直要求的所有功能。这绝不是任何首席技术官(CTO)愿意面对的局面。[NES]带来的影响远不止于维持基本运营。 我们得以投资开发一个全新的组件库,优化用户体验,并推出直接有助于吸引新客户的功能。如果我们还陷在迁移模式中,这一切都是不可能实现的。

— 基尔瓦尔
瓦伦蒂娜·罗克斯

安装 NES 后的那一天,一切都会发生怎样的变化。

之前——痛苦

仍停留在旧版 React 16 和 17 上的应用

安全扫描工具会标记出漏洞,但旧版本无法保证能获得上游补丁;而且,每当有新的 CVE 被披露时,所有基于 React 的应用程序在漏洞披露与被利用之间都存在巨大的安全窗口期。

之后——与 HeroDevs 一起

就地修补

通过 npm 直接替换 NES,无需修改应用程序代码。针对 React 和 React-DOM 16 及 17 版本的、受 SLA 保障的 CVE 修复工作已恢复——安全扫描工具不再发出警报,漏洞风险已消除。

之前——痛苦

一个尚无定论的发现

内部审计、SOC 2 以及其他标准和法规(包括客户安全问卷)均要求对所有软件组件提供支持,并针对已知漏洞进行补丁修复。

之后——与 HeroDevs 一起

满足合规要求

NES 提供审计人员所需的 CVE 补丁,并履行了软件须在商业支持合同下进行积极维护的义务,同时以针对安全修复的明确服务水平协议(SLA)作为证明。

之前——痛苦

迁移成本与仓促实施

由于加班、测试以及生产环境中断的风险,迁移的总体拥有成本总是高于最初的计划。

之后——与 HeroDevs 一起

按照自己的节奏进行迁移,而不是被时间所迫

各团队得以从容规划 React 18 或 19 的妥善迁移,同时确保库的安全性和合规性。订阅 NES for React 的费用仅为紧急迁移费用的零头。CVE 漏洞被利用以及业务中断的风险将大幅降低。

合同规定的补救措施——而非出于善意的自愿行为。

NES 的独特之处在于其对旧版 React 的社区支持深度——这仅是一种善意,并未承诺具体的响应时间,因此现代审核人员会拒绝接受它。 NES 为 React 16 和 17 提供 CVE 修复方案,并依据与严重程度、漏洞利用风险、CVE 发现质量以及 React 专业知识相对应的合同 SLA 提供保障。HeroDevs 与开源生态系统直接合作并提供资金支持。

HeroDevs 对 React 16 和 17 进行监控、验证并发布受 SLA 保障的修复方案——从而弥合了 AI 加速漏洞发现与旧版本补丁之间日益扩大的差距。

10.0

CVSS · 严重

React 是一个与安全相关的依赖项

2025年,CVE-2025-55182(“React2Shell”)——React 19 Server Components中一个关键的远程代码执行漏洞——获得了CVSS满分10.0。虽然该漏洞不影响React 16或17版本,但这证明React本身已完全成为攻击者和审计人员的目标。 随着人工智能发现的漏洞日益增多,依赖志愿者善意进行补丁更新的旧版本,正使组织面临日益加剧的风险。

团队为何选择 NES。

NES 的独特之处在于其在 CVE 发现方面的深度与质量,以及在 React 领域的专业知识。HeroDevs 直接与开源生态系统建立合作伙伴关系并为其提供资金支持。

其他
专用的 EOL React 支持
仅列出软件包的自动化流程
按严重程度分类的 CVE 修复情况
CVE编号机构(CNA)
补丁交付服务水平协议(SLA)
即用型 npm 替代方案
CVE 信息的公开透明度
无需承诺
未发现漏洞,并非CNA
除特殊情况外
因情况而异
所有 CVE 的列表
HeroDevs 徽标
专为 React 打造
所有严重程度级别
CVE 的发现与发布
已确认
同名包,无需修改代码
已修复的CVE目录

.该比较基于公开的供应商信息及HeroDevs的分析,时间为2026年6月。

切换到 NES 只需几分钟。

package.json 和 .npmrc
# package.json
 "dependencies": {
    "react": "npm:@neverendingsupport/react@17.0.2-react-17.0.3",
    "react-dom": "npm:@neverendingsupport/react-dom@17.0.2-react-dom-17.0.3"
  }
}

# .npmrc
@neverendingsupport:registry=https://registry.nes.herodevs.com/npm/pkg/
//registry.nes.herodevs.com/npm/pkg/:_authToken=<nes-access-token>

npm install react react-dom
1

请选择您的版本

可在 HeroDevs NES 注册表中获取。适用于 NES for React 版本 16 和 17。

2

设置您的令牌

请添加您的 HeroDevs 授权令牌,以便您的环境能够安全地拉取已打补丁的软件包。

3

放进去

安装 NES 版本。无需修改应用程序代码。

4

安全性与合规性

积极发布补丁并提供商业支持,以确保您的应用程序安全并符合合规要求。

针对每一项标准、框架或法规,都提供一个站得住脚的答案。

遗留软件和非官方的社区支持,削弱了全球各地法规对补丁管理的要求。NES 为您提供一个由供应商提供支持且持续维护的补丁库,其中包含明确的服务水平协议(SLA)以及可供审计机构和监管机构查阅的补丁历史记录。

PCI DSS

美国

要求 6.3.3 规定必须修复已知的漏洞,其中包括针对关键问题的 30 天服务水平协议(SLA)。未打补丁的旧版 React 将立即导致不符合要求——NES 恢复了补丁路径。

HIPAA

美国

未受支持的组件使得难以证明处理电子受保护健康信息(ePHI)的系统具备合理的保障措施。NES 提供主动维护和有据可查的风险降低措施。

SOC 2

全球

信任服务标准要求及时修复漏洞并进行补丁管理。如果旧版组件未安装安全补丁,将导致认证失败。

FedRAMP

美国

基准要求以 NIST SI-2 为基础,规定必须在规定时限内修复漏洞并安装安全更新。政府云中未打补丁的旧版软件不符合合规要求。

DORA

欧盟

将遗留软件视为金融信息通信技术资产的韧性缺陷。NES针对关键系统实施了一套有据可查的补丁管理计划。

《NIS2指令》

欧盟

第21条涉及补丁更新、漏洞及供应链管理。若未打补丁的旧版软件会引发风险,则该软件实际上即为不符合要求。

GDPR

欧盟

第32条要求采取“最先进”的技术措施。在发生安全事件后,运行已不再受支持的旧版软件很难进行辩护——NES 负责维护该依赖项。

NIST CSF 2.0

美国

控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级或移除的情况下实现合规

《网络韧性法》

美国

要求在支持期内有效处理产品及其组件中的漏洞。NES 确保前端组件得到全面覆盖。

ISO/IEC 27001:2022

全球

漏洞管理和配置管理控制措施要求识别技术漏洞,并确保软件符合安全标准。NES 通过为已停产(EOL)软件提供补丁,恢复了控制状态。

CIS Controls 澳大利亚分公司

控制措施 7(持续漏洞管理)和控制措施 2(软件资产清点)将不再接收安全更新的软件视为存在固有漏洞。NES 确保软件保持最新补丁状态并可接受审计。

英国商业合同

许多组织根据合同规定,不得分发不受支持的软件。NES 提供了符合贵方政策要求的、由供应商支持的解决方案。

React 领域的专业技能——将您的整个前端开发纳入一份合同之中。

这些补丁由 HeroDevs 的工程师开发,他们拥有深厚的 React 和 JavaScript 生态系统经验,会主动发现并修复已停止维护的开源软件中的漏洞。将 NES for React 与 NES forNext.js、Node.js 以及Express 整合到一份供应商协议之下。  HeroDevs 通过设立 2000 万美元的开源可持续发展基金回馈开源社区,为开源项目提供 2,500 至 250,000 美元不等的资助。

React 16 和 17

React + React-DOM 覆盖率

NES forNext.js

对已停止维护的Next.js 的支持

适用于Node.js 和Express的 NES

全栈前端与后端的无缝衔接

常见问题

什么是 ReactNever-Ending Support (NES) ?
NES 支持哪些 React 版本?
NES for React 是否可以作为直接替代方案?
NES 是否涵盖 react-dom?
NES for React 是否有助于符合规范?

联系我们

对开源库的永无止境支持有疑问?我们随时为您提供帮助!

了解 HeroDevs NES 产品如何确保您的系统安全和合规性。

了解我们的解决方案如何为贵组织带来价值。

获取符合您需求的详细定价信息。

谷歌标识莉莉徽标雅培标识方框标志EG 标志日立标识Dropbox 徽标NHS 标志工作日徽标Finra 徽标微软徽标桑坦德银行徽标
咨询专家

提交此表单即表示我已阅读并确认收到我们的《隐私政策》。

谢谢!您提交的材料已收到!
哎呀!提交表格时出了点问题。