1.对于检测出漏洞组件如果一直升级最新版,对于研发可能存在一些潜在的坑,因为这些最新版本没有经过大量的线上考验,或出现问题时由于坑没有遇到,导致资料少,bugfix比较麻烦
2.并且最新版的组件同样也会存在大量漏洞
应对底层依赖组件,打进来的做更新,例如log4j这样的
1.对于检测出漏洞组件如果一直升级最新版,对于研发可能存在一些潜在的坑,因为这些最新版本没有经过大量的线上考验,或出现问题时由于坑没有遇到,导致资料少,bugfix比较麻烦
2.并且最新版的组件同样也会存在大量漏洞
应对底层依赖组件,打进来的做更新,例如log4j这样的