Node.js版本达到生命周期终止时,CVE 漏洞仍会持续出现。

支持的版本:12、14、16、18、20

对Node.js 的持续支持,让您的安全团队、工程师和管理层重新获得了在产品生命周期结束(EOL)时失去的东西:掌控自身安全态势、自主安排时间表以及决定业务关注重点的能力。

深受企业信赖

谷歌标识微软徽标Finra 徽标桑坦德银行徽标
日立标志工作日徽标Dropbox 徽标

由核心贡献者支持

OpenJS 基金会徽标

合作伙伴

安全、合规与业务连续性——一举解决

借助我们为已停止维护的Node.js 版本提供的安全即插即用替代方案,您的扫描器将彻底停止对已停止维护的Node.js 版本中的 CVE 进行标记。

安全补丁

针对Node.js 已停止维护版本的所有严重程度级别的 CVE 修复——堵住攻击者所依赖的漏洞。

基于SLA的补丁分发与严重程度相关

针对所有已停用版本的修复和回溯移植

全车队覆盖,云端与本地部署

合规

借助 NES,您的扫描器将不再对已停止维护的Node.js 版本中的 CVE 发出警报——从而将未解决的审计问题转为已解决。

涵盖 SOC 2、PCI DSS、HIPAA、FedRAMP、DORA、NIS2 等标准、框架和法规

DORA、NIS2、《欧盟网络弹性法案》等

符合内部政策和客户的合规要求

业务连续性

一款即插即用的替代方案,只需几秒即可完成安装,无需修改应用程序代码——因此,您可以按照自己的时间安排进行迁移,同时确保运行时安全。

需要数月或数年的过渡期才能顺利完成迁移

不进行重写,不出现构建失败

迁移成本的一小部分

安装“永不终止的支持”当天的使用案例

之前——痛苦

数百个服务因Node.js 达到生命周期终止(EOL)而陷入停滞

扫描工具会标记每个漏洞,上游没有补丁发布,而且当新的CVE披露时,从披露到被利用的时间窗口非常宽敞。

之后——与 HeroDevs 一起

舰队从无遮蔽状态转入受保护状态

NES 可无缝集成到本地或云端(AWS、Azure、GCP)服务中,无需修改代码。第 12 至 20 版将恢复由 SLA 保障的 CVE 补丁更新。

之前——痛苦

一个尚无定论的发现

内部审计、SOC 2 以及客户安全问卷均指出Node.js 已达到生命周期终止(EOL)状态。目前尚无补救方案,管理层也无法向审计师或董事会给出令人信服的解释。

之后——与 HeroDevs 一起

调查结果显而易见,问卷答案不言自明

提供附带明确服务水平协议(SLA)的商业支持,并获得 OpenJS 基金会的认可。安全扫描工具将不再将相关问题标记为 CVE,且您可引用一个由厂商支持、符合 PCI DSS、HIPAA、SOC 2、DORA、NIS2 和 CRA 标准的指定运行时环境。

之前——痛苦

EOL 时钟与路线图

积压任务已满,人员编制冻结,而云服务提供商正在逐步淘汰已达到生命周期终止(EOL)的运行时环境。仓促对数百项服务进行迁移,不仅可能引发生产环境事故,还会使工程师无法按计划推进工作。

之后——与 HeroDevs 一起

按照自己的节奏进行迁移,而不是被时间所迫

可无缝集成到整个技术栈中——无需修改代码,无论是在本地还是云端。在运行时保持安全、合规和稳定的同时,团队将获得1至3年的缓冲期,以便规划妥善的迁移方案。

通过利用 HeroDevs 的延长支持服务,我们不仅成功降低了安全风险、确保了旧版应用程序的安全运行,还赢得了宝贵的时间来规划更可持续的长期迁移策略——所有这些都未影响客户体验,也完全符合监管要求。

— Sanlam Private Wealth

我们发布的每个补丁都有相应的CVE条目

HeroDevs 是一家经授权的 CVE 编号机构(CNA),获 CVE 计划授权,负责发现并为 HeroDevs 发现的安全漏洞分配 CVE 标识符。

如果您目前仍在使用已停止维护(EOL)的Node.jsNode,您的应用程序将面临以下漏洞的风险。只需几分钟即可切换至 NES 来缓解这些风险。每个修复项都会发布,每条记录对应一个 CVE 编号。
严重性
CVE
类别
受影响的版本
发布日期
中型
输入验证不当(4.16)
>=0.16.0 <2.0.10 >=3.0.0 <3.0.6 >=4.0.0 <4.1.0
2026年7月14日
中型
拒绝服务
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
2026年4月13日
无节制的资源消耗
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
2026年1月13日
路径遍历
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
2025 年 7 月 15 日
中型
HTTP 请求走私
4.0 < 20.19.1
2025 年 5 月 14 日
密码学弱点
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
2025 年 5 月 14 日
中型
拒绝服务
4.0 < 18.20.6, 20 < 20.18.2
2025 年 2 月 7 日
中型
路径遍历
4.0 < 18.20.6, 20 < 20.18.2
2025 年 1 月 28 日
指令注入
4.0 <= 18.20.2, 20 < 20.12.2
2025 年 1 月 9 日
HTTP 请求走私
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
2024 年 10 月 16 日
信息披露
>=16.0.0 <=16.20.2
2024 年 10 月 15 日
中型
拒绝服务
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
2024 年 10 月 15 日
中型
密码学弱点
4.0 < 18.19.1, 20 < 20.11.1
2024 年 9 月 7 日
指令注入
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
2024 年 9 月 7 日
中型
HTTP 请求走私
4.0 < 18.20.1, 20 < 20.12.1
2024 年 5 月 7 日
中型
HTTP 请求走私
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024 年 5 月 1 日
无节制的资源消耗
4 <= 18.20.0, 20 <= 20.12.0
2024 年 4 月 9 日
权限升级
4.0 < 18.19.1, 20 < 20.11.1
2024 年 2 月 20 日
中型
拒绝服务
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
2024 年 2 月 14 日
拒绝服务
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024 年 2 月 14 日
中型
密码学弱点
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023 年 11 月 28 日
中型
数据真实性验证不足
4.0 <= 18.18.1, 20 < 20.8.1
2023 年 10 月 18 日
中型
权限升级
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
2023 年 8 月 24 日
中型
HTTP 请求走私
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023 年 6 月 30 日
中型
HTTP 请求走私
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 12 月 5 日
资源注入
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022 年 7 月 14 日
中型
HTTP 请求走私
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 7 月 14 日
授权旁路
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 7 月 14 日
中型
HTTP 请求走私
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022 年 7 月 14 日
中型
HTTP 请求走私
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022 年 7 月 14 日

已修复0 个CVE —— 且数量仍在增加

查看完整目录
筛选条件:
严重性
=
严重性说明
关闭图标
清除筛选条件
严重性
身份证
类别
受影响的版本
发布日期
信息披露
>=16.0.0 <=16.20.2
2024 年 10 月 15 日
中型
拒绝服务
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
2024 年 10 月 15 日
中型
密码学弱点
4.0 < 18.19.1, 20 < 20.11.1
2024 年 9 月 7 日
指令注入
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
2024 年 9 月 7 日
中型
HTTP 请求走私
4.0 < 18.20.1, 20 < 20.12.1
2024 年 5 月 7 日
中型
HTTP 请求走私
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024 年 5 月 1 日
无节制的资源消耗
4 <= 18.20.0, 20 <= 20.12.0
2024 年 4 月 9 日
权限升级
4.0 < 18.19.1, 20 < 20.11.1
2024 年 2 月 20 日
中型
拒绝服务
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
2024 年 2 月 14 日
拒绝服务
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024 年 2 月 14 日

部署简便,不影响正常运行。

安装 NES forNode.js
$export NVM_NODEJS_ORG_MIRROR= https://registry.nes.herodevs.com/nodejs/nes
$export NVM_AUTH_HEADER="Bearer <token>"
$nvm install v18.20.6-nes
正在下载并安装node .20.6-nes...
当前使用的是node .20.6-nes(npm v10.8.2) ✓
1

选择您的版本

可在 HeroDevs NES 注册表中获取。支持 NESNode.js 版本 12、14、16、18 或 20。

2

设置您的令牌

添加您的 HeroDevs 授权令牌,以便您的环境能够安全地拉取已打补丁的运行时。

3

放进去

安装 NES 版本。无需修改应用程序代码。提供容器镜像或二进制文件。

4

扫描仪通过

积极发布补丁并提供商业支持——因此,关于已停止维护的Node.js 的 CVE 发现已关闭。

在所有云平台以及本地环境中部署。

NES forNode.js 以容器镜像和二进制文件的形式发布,因此,所有您运行的服务——无论是无服务器函数、Kubernetes,还是 AWS、Azure、Google Cloud 上的裸机虚拟机,乃至本地环境——都能获得同样受 SLA 保障的补丁。

亚马逊网络服务(AWS)徽标

亚马逊网络服务

AWS Lambda

亚马逊 EC2

AWS Fargate

AWS App Runner

亚马逊 ECS

Microsoft Azure 徽标

Microsoft Azure

Azure 应用服务

Azure Functions

Azure Kubernetes 服务 (AKS)

Azure 虚拟机Azure 虚拟机

Azure 静态 Web 应用

Azure Batch

Google Cloud 徽标

Google Cloud

Cloud Run

Cloud Run Functions

Google App Engine (GAE)

Google Kubernetes Engine (GKE)

Google 计算引擎 (GCE)

Cloud Run 作业

由打造Node.js 的团队开发

我们与核心贡献者合作

我们与Node.js 项目通力合作,以确保 NES 能达到您所期待的质量水平。通过与核心维护者的协作,我们为已停止维护的开源项目树立了新标准,使 NES 与原版一样值得信赖。

Vue 徽标Angular 徽标Drupal 徽标NuxtProtractor
OpenJS 基金会徽标
HeroDevs 徽标

OpenJS基金会生态系统可持续发展计划(ESP)的创始成员,以及OpenJS基金会的金牌会员。Node.js的NES、ESLint及其他OpenJS项目。

了解更多 →
带有电脑的用户头像

我们回馈开源社区

开源维护者从事着至关重要的工作,却很少因此获得报酬。

HeroDevs 正投入 2000 万美元来改变这一现状——通过提供 2,500 至 250,000 美元的资助,支持那些维系生态系统运行的创作者和项目。

我们曾为无人维护的代码库编写补丁,在无人关注之处追踪漏洞,并确保关键系统在无需仓促重写的情况下安全运行。该基金正是基于这些工作而设立,旨在让维护者能够继续发挥所长。

为什么企业会选择 NES 作为Node.js 解决方案

NES forNode.js 是唯一获得 OpenJS 基金会认可、由Node.js 核心维护者倾注专业经验打造的 EOLNode.js 支持方案——而且 HeroDevs 直接为开源社区提供资金支持。大多数替代方案都无法做到这一点。

其他
获得 OpenJS 基金会认可,并为生态系统可持续性计划(ESP)创始成员
未获认可
由Node.js 核心维护者倾力打造。由 TSC 成员负责开发
CVE编号机构(CNA)
即插即用,无需修改代码
支持多平台和云服务(AWS、Azure、GCP)
关于已停止支持(EOL)修复程序的准确公开 CVE 目录
基于SLA的补丁及合规证明
第三方反向移植通常(由人工智能驱动)
未发现漏洞,并非CNA
因情况而异,主要是二进制
通常侧重于 Linux 发行版
对CVE和修复程序的追踪不明确且不准确
因供应商而异
HeroDevs 徽标
OpenJS 唯一认可的 EOL 支持
CVE 的发现与发布
容器镜像或二进制文件
所有主流云服务、容器、Linux 和 Windows
每个已修复的CVE对应一条记录
SLA + 已记录的补丁历史

针对每一项标准、框架或法规,都提供一个站得住脚的答案

EOL 软件会破坏全球各项法规对补丁管理的预期。NES 为您提供一个由供应商提供支持且持续维护的运行环境,附带明确的服务水平协议(SLA)和详细的补丁历史记录,以便向审计机构和监管机构证明完全符合相关要求。

PCI DSS

美国

要求 6.3.3 规定,已知的关键或高严重性漏洞必须在 30 天内修复。已达到生命周期结束(EOL)且未打补丁的Node.js 将立即导致不符合要求——NES 将恢复补丁路径。

HIPAA

美国

如果不支持的运行时环境,将难以证明处理电子受保护健康信息(ePHI)的系统具备合理的保障措施。NES 提供主动维护和风险降低服务。

SOC 2

全球

信任服务标准要求及时修复漏洞并进行补丁管理。若运行时环境已达到生命周期终止(EOL)且无法获得支持,则无法通过认证。

NIS2

欧盟

第21条涉及补丁更新、漏洞和供应链管理。如果已停止支持的软件会带来风险,则实际上即为不符合规定。

DORA

欧盟

将生命周期结束(EOL)软件视为金融信息通信技术(ICT)资产的韧性缺陷。NES 实施了一项有据可查的补丁管理计划。

《网络韧性法》

欧盟

管理软件生命周期的安全性。NES 在支持期间确保运行时得到有效管理。

NIST CSF 2.0

美国

NIST CSF 控制项 PR.PS-02 要求组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级或移除的情况下实现合规。

FedRAMP

美国

持续监控要求按照既定周期修复漏洞。经过修补且由供应商提供支持的运行时环境,可确保已停止维护的Node.js 保持在安全边界内。

商业合同

全球

许多组织根据合同规定,不得分发不受支持的软件。NES 提供了符合贵方政策要求的、由供应商支持的解决方案。

ISO/IEC 27001:2022

全球

漏洞管理和配置管理控制措施要求识别技术漏洞,并确保软件符合安全标准。NES 通过为已停产(EOL)软件提供补丁,恢复了控制状态。

NIST SP 800-171

美国

该规定适用于处理受控非机密信息(CUI)的美国国防部(DoD)承包商和供应商。该规定要求识别、报告并修复系统缺陷,包括安全漏洞。NES 为已停止维护(EOL)的软件提供此类服务。

CIS Controls

全球

控制措施 7(持续漏洞管理)和控制措施 2(软件资产清点)将不再接收安全更新的软件视为存在固有漏洞。NES 确保已达到生命周期结束(EOL)的运行时环境始终保持已打补丁且可审计的状态。

常见问题

HeroDevs 是否为Node.js 版的 NES 提供了服务水平协议(SLA)?
NES 支持哪些Node.js 版本?
NES forNode.js 有助于满足合规要求吗?
为什么我需要 NES 来支持Node.js?
许可证如何发放?
我遇到了一条类似“EOL/过时软件:检测到Node.js 12.x”的错误提示。我该怎么办?

联系我们

对开源库的永无止境支持有疑问?我们随时为您提供帮助!

了解 HeroDevs NES 产品如何确保您的系统安全和合规性。

了解我们的解决方案如何为贵组织带来价值。

获取符合您需求的详细定价信息。

谷歌标识莉莉徽标雅培标识方框标志EG 标志日立标识Dropbox 徽标NHS 标志工作日徽标Finra 徽标微软徽标桑坦德银行徽标
咨询专家

提交此表单即表示我已阅读并确认收到我们的《隐私政策》。

谢谢!您提交的材料已收到!
哎呀!提交表格时出了点问题。