漏洞警告一直跳,可是一動就覺得會壞
在用的框架一出安全性修補,版本就得往上升。可是已經落後好幾階的話,一升上去到處都會壞。於是就繼續拖,拖得越久,下次要升就更難。這段期間,漏洞就一直公開地擺在那裡。
我們會做什麼
-
先看落後到哪裡
先確認在用的框架與相依套件現在是什麼版本、有哪些已知漏洞、離最新版還差幾階。
-
不一次跳,一階一階升
不會一口氣跳到最新版。一階一階往上升,是在哪一階、哪個東西壞掉,當下就看得出來。
-
修掉壞掉的地方
消失的 API、變了的預設行為、改過的建置設定,都照新版本改好。
-
升完再確認能不能正常用
主要畫面與功能會親自點過一遍,確認都正常,再把部署也做完。不會只把版本號改掉就交差。
升級紀錄
從哪一版升到哪一版、什麼東西壞了、又是怎麼修的,都整理給你。下次要再升的時候,先看這份紀錄就好。
這樣開始
-
看儲存庫與現在的版本
給我們讀取權限,我們把目前的版本與卡住的項目整理給你。
-
談定範圍與時程
要升到哪一版、要花多久,先講定。談定之前不收費用。
-
分階段升級
一階一階往上升,壞掉的地方當下就修掉。
-
確認與交付
確認都能正常用,連同工作紀錄一起交給你。
適合這樣的地方
- 用的是 Next.js、React、Spring 這類常見框架,版本卻停在好幾年前的服務
- 漏洞警告一直在跳,卻因為怕壞而一直拖的團隊
- 當初寫的人已經離開,沒人敢動版本的程式碼
常見問題
- 會一次升到最新版嗎?
- 看落後多少。還差好幾階的話,就一階一階升。一次跳上去,要找出是什麼弄壞的,會難很多。
- 升完畫面會變嗎?
- 框架有時候會改掉預設的行為或樣式。真的有這種變化,我們會先告訴你,也會一併整理出維持原樣的做法。
- 哪些框架可以處理?
- 網頁與伺服器端常見的框架大多可以。把在用的框架告訴我們,我們先確認接不接得下來。