漏洞警告一直在报,一动又怕全塌
在用的框架出了安全补丁,就得把版本升上去。可要是已经落后好几个版本,一升就到处出错。于是先放着,放得越久,下次再升越难。而这段时间,漏洞就一直公开地摆在那里。
我们做什么
-
先看落后了多少
在用的框架和依赖现在是什么版本、有哪些还没修的漏洞、离最新还差几个版本,先一一确认。
-
不一步跳到最新
不会一次升到最新。一个版本一个版本地往上升,边升边看是哪一步、哪个地方开始出错。
-
把出错的地方修好
没了的 API、变了的默认行为、改过的构建配置,按新版本一一改过来。
-
升完确认还能正常用
主要页面和功能挨个点一遍,确认都还好用,再把发布做完。不会只把版本号升上去就撒手。
升级记录
什么从哪个版本升到了哪个版本、哪里出了错、又是怎么修的,都写下来给你。下次再升,先看这份记录就行。
这样开始
-
看仓库和当前版本
给个仓库读取权限,我们把你现在用的版本和卡住的项目整理给你。
-
谈定范围和周期
升到哪个版本、要多久,先谈好。谈妥之前不产生费用。
-
一个版本一个版本地升
一步一步往上升,坏一处修一处。
-
验证与交接
确认都还正常,再连同做了什么的记录一起交给你。
适合这样的地方
- Next.js、React、Spring 这类常用框架停在几年前版本的服务
- 漏洞警告一直在报,却怕一动就坏、迟迟不敢升的团队
- 写代码的人走了、没人能把版本升上去的代码
常见问题
- 会一次升到最新吗?
- 看落后多少。还差好几个版本,就一个一个地升。一次跳过去,坏在哪儿反而更难找。
- 升完界面会变吗?
- 框架有时会改默认行为或外观。真有这种变化,我们会先告诉你,也会把保持原样的做法一并整理出来。
- 都能处理哪些框架?
- 网页和服务器端常用的框架大多都做。告诉我们你在用什么,我们先确认能不能接。