Ядро платформи Azul

Технічні характеристики
- Назва продукту: Програмне забезпечення Java
- Виробник: Oracle
- Версія: SE
- License Agreements: No-Fee Terms and Conditions, GNU General Public License, Oracle Binary Code License, Oracle Technology Network
Інформація про продукт
The Java software comes with various license agreement programs provided by Oracle, offering different levels of support and licensing options.
Інструкція з використання продукту
- Експлойти безпеки та підтримка
It is crucial to have proper support for your Java software to prevent security exploits and ensure compliance with regulations. Consider purchasing support from a licensed JDK provider to receive security patches, legal documentation, and assurance of compliance. - Вибір і складність
When choosing a JDK distribution, consider the support policies and compatibility with different Java versions. Evaluate various providers based on the Java versions they support, platforms they are compatible with, and the duration of support for each version. - Версії Java
Ensure that the JDK provider supports the Java version you are using or plan to use. Check for Long-Term Support (LTS) versions and the availability of updates for older versions. - Підтримувані платформи
Verify if the JDK distribution supports the operating systems and processors used in your environment. Compatibility with mainstream platforms like Linux and Windows is essential. - Тривалість підтримки
Determine how long a specific Java version will be supported by the provider. Consider the support lifecycle roadmap provided by the JDK distributor. - Доступність оновлення
Check the frequency of updates released by the JDK provider to ensure timely fixes for any vulnerabilities or issues in the Java software.
ВСТУП
- Протягом півстоліття світ відкритого коду дозволяв розробникам програмного забезпечення робити значні кроки у створенні програмних застосунків практично без жодних особистих витрат. Це сприяло стрімкому зростанню продуктивності в розробці програмних застосунків, особливо в комерційних колах. Наприкладample, Java, open-source since 2007, is the number one language for overall development today, with more than 60 billion active Java Virtual
- Machines (JVMs) and 38 billion cloud-based JVMs (Source: JavaOne 2022).
- Однак, протягом того ж часу ІТ-організації поступово почали усвідомлювати, що це не означає «нульові експлуатаційні витрати у виробництві».
- По суті, експлуатаційні витрати виникають з трьох джерел: виявлення вразливостей та безпеки, проблеми відповідності вимогам та проблеми інтелектуальної власності.
- Інші операційні витрати з'являються у вигляді оновлень безпеки, таких як критична вразливість Log4j, яка здивувала всіх у 2021 році. Виправлення вразливостей та/або оновлення базового програмного забезпечення, очевидно, є ненульовим витратним завданням, але організації все ще занадто часто дивуються високій ціні. tag, особливо коли їм потрібно, щоб їхній постачальник стеку Java створив негайний реліз для виправлення дефекту. Наприклад, у серпні 2022 рокуampДля JDK 8 було випущено нову збірку, щоб усунути можливість системного збою, який був запроваджений в липневому оновленні (OpenJDK 8u342).
- In addition to the costs of correcting a flaw, organizations increasingly face the expense of compliance. In many cases, this includes indemnification, the legal “blast doors” that protect against the legal consequences of an upstream failure. Many clients and partners are demanding these blast doors with greater frequency. Providing the necessary proof that a client or partner is protected against any issues that arise from the Java stack can introduce unexpected (and significant) costs that bely the whole concept of “free.” This issue only multiplies in complexity and concern when those same upstream providers (such as Oracle) unilaterally change their support licensing costs.
- Сьогодні Oracle має чотири активні програми ліцензійних угод для Oracle Java SE: Безкоштовні умови та положення (NFTC); Загальна публічна ліцензія GNU версії 2 з винятком Classpath (GPLv2+CPE); Ліцензія Oracle Binary Code; та ліцензії Oracle Technology Network (OTN). Для контексту, клієнти Azul Platform Core зазвичай платять на 70% менше, ніж за Oracle Java SE.
ЕКСПЛОЙТИ БЕЗПЕКИ
- Це неминучий факт: помилки трапляються. Кодова база OpenJDK містить понад 7 мільйонів рядків коду та багато зовнішніх бібліотек (усі з яких можуть містити помилки!). Інженери, що працюють над платформою Java, як в Oracle, так і в інших компаніях, є одними з найкращих розробників у світі та проходять одні з найретельніших тестів поза межами NASA, проте помилки все одно з'являються. Деякі з цих помилок є вразливостями безпеки, і час від часу одна або декілька з них оцінюються як високоризикові або критичні, тобто вони являють собою значну «діру» в ІТ-структурі компанії. Вони не є поширеними, але на момент написання цієї статті 13 з 23 релізів Java з моменту припинення безкоштовної підтримки Oracle мали одну або декілька високоризикових або критичних вразливостей.
- If you have an application running on Java 6, that release has a known list of over 400 vulnerabilities, 89 of which are critical. Those numbers will never go down – Oracle’s last free release of Java 6 was in April 2013. Can your company afford to run your application with over 400 known attack vectors?
У цьому офіційному документі ми розглянемо деякі приховані витрати, пов'язані з використанням Java у виробничому середовищі:
- Підтримка
- Licensing OpenJDK
- Migrating from one JDK version to another
- Maintaining Java
- Complying with regulations
Платна комерційна підтримка Java — це як автострахування та ремені безпеки. І, як і страхування та ремені безпеки, платна комерційна підтримка Java окупається лише тоді, коли трапляється інцидент, який майже завжди є раптовим, неочікуваним та дорогим. Хоча використання непідтримуваної Java у продакшені й спокусливе, воно є ризикованим.
WHAT PURCHASING SUPPORT MEANS
Купуючи підтримку у ліцензованого постачальника JDK, ви отримуєте три критично важливі елементи безпечного та ефективного програмного забезпечення:
- Security patches and updates to prevent your software from exposing your customers’ data.
- Legal documentation that essentially declares that you comply with the regulatory demands of the industry,
- Assurance that your software is safely in legal accordance with IP laws, without having to give your source code away.
Вартість підтримки
- Різні дистрибутиви JDK мають дуже різні політики підтримки
- OpenJDK — це проект з відкритим вихідним кодом. Будь-хто може вільно завантажити вихідний код певної версії Java Development Kit (JDK) та скомпілювати всі частини JDK для основних платформ, таких як Windows, що працює на 64-розрядному процесорі Intel. Ці виконувані файли та бібліотеки можуть бути упаковані та надані як дистрибутив OpenJDK, і існує багато різних доступних дистрибутивів. Ви можете вибрати постачальників — від безкоштовних та непідтримуваних до комерційних постачальників, які пропонують всю підтримку Oracle Java SE та інших.
З ВИБОРОМ ПРИХОДИТЬ СКЛАДНІСТЬ
Оскільки існує багато постачальників OpenJDK, сумісних з Technology Compatibility Kit (TCK), порівняння одного з іншими може бути складним. Деякі міркування щодо різних постачальників можуть включати:
ЯКІ ВЕРСІЇ JAVA ПІДТРИМУЮТЬСЯ?
Станом на березень 2025 року існує чотири версії Java з довгостроковою підтримкою (LTS) серед понад 20 загалом. Легко знайти підтримку для найновішої версії LTS, Java 21, але чим далі ви заглядаєте, тим менше постачальників підтримки старіші версії. Oracle припинив безкоштовну підтримку попередньої версії LTS, Java 17, у жовтні 2024 року. Лише два постачальники підтримують Java 6 та Java 7.
ЯКІ ПЛАТФОРМИ ПІДТРИМУЮТЬСЯ?
Більшість користувачів запускають програми на поширених операційних системах, таких як Linux та Windows, і використовують поширені процесори, такі як Intel та AMD. Якщо ваше середовище включає менш поширені платформи, такі як процесори на базі ARM, або, можливо, ви все ще запускаєте програми Java на операційній системі Solaris, вам слід знати, чи дистрибутив містить для них збірки та чи продовжує він надавати виправлення?
Див. дорожню карту життєвого циклу підтримки Azul
ЯК ДОВГО ВЕРСІЯ ПІДТРИМУВАТИМЕТЬСЯ?
- Навіть серед версій LTS, різні дистрибутиви можуть пропонувати різну тривалість обслуговування та підтримки. Якщо ви плануєте підтримувати поточні версії протягом 10 років, перш ніж вносити будь-які зміни до коду, вам слід переконатися, що у вас є LTS для цієї версії принаймні десять років. Деякі дистрибутиви також можуть зобов'язатися підтримувати версію після припинення надання запланованих оновлень. На цьому етапі пасивної підтримки користувачі все ще можуть повідомляти про проблеми, і, за необхідності, постачальник збірки може надати спеціальне оновлення, що містить виправлення.
ЯК ШВИДКО ОНОВЛЕННЯ ДОСТУПНІ?
Заплановані оновлення JDK розробляються в рамках проекту OpenJDK та заборонені групою з вразливостей OpenJDK до заздалегідь визначеної дати й часу. Перш ніж інвестувати в дистрибутив OpenJDK, вам слід дізнатися про його послужний список щодо надання оновлень протягом кількох годин після зняття ембарго та чи були в нього тривалі затримки в минулому. Запитайте, чи є у нього угода про рівень обслуговування (SLA), яка вказує, коли гарантовано буде доступне оновлення. Швидкість оновлення важлива, оскільки після зняття ембарго інформація про вразливості безпеки стає публічною, що починає гонку з часом. Злочинці починають розробляти експлойти; і якщо ваші оновлення недоступні протягом кількох днів або навіть тижнів, ваші системи опиняються під загрозою.
ЧИ ДОСТУПНІ СТАБІЛІЗОВАНІ ОНОВЛЕННЯ?
Oracle Java SE надає два формати для кожного оновлення:
- Critical Patch Update (CPU): a stabilized security update
- Patch Set Update (PSU): the full update
To maintain the maximum level of JDK security, both are essential. When Oracle releases a patch for a known vulnerability, your organization can quickly implement a CPU to patch the vulnerability. If all you have is a PSU, you have to implement the entire update, which is time-consuming, resource-intensive, and requires regression testing. Only Oracle and Azul provide CPUs.
Навіть за умови відповідності TCK, деякі користувачі Java все ще відчувають дискомфорт від будь-чого, окрім підтримки Oracle Java, яка є дорогою. Клієнти Azul Platform Core зазвичай економлять 70% порівняно з Oracle Java SE. Часто користувачі ставлять такі запитання:
- Will I lose functionality if I switch? This depends on which version of Java you’re using; the more recent, the less likely that you’d lose any functionality switching from one JDK to another, or from one version of a JDK to a later version.
- From JDK 11 onwards, Oracle JDK has used only the source code included in the relevant OpenJDK repository, but prior to that, Oracle also included several non-open-source features that complicated licensing. (For the curious, these features are almost all associated with desktop applications and deployment technologies, two of which are the Java browser plug-in, which was required to run applets in a browser, and Java Web Start, який допоміг розгорнути програми на робочому столі через Web.)
- What’s my risk of regression when using alternatives to Oracle? Provided the OpenJDK distribution you choose is built from OpenJDK source code and is TCK tested, there is essentially zero chance of a functional regression created by swapping one distribution for another. Applications will behave no differently when running on an Oracle JDK alternative.
- Will I need to move to the latest Java JDK version? All distributions of OpenJDK provide extended maintenance for the LTS versions of Java in the form of updates. How long these updates will continue to be delivered depends on the distribution. If you’re using an older version of the JDK that is still being maintained, your application will continue to receive the maximum level of security and stability from its runtime. There is no need to update to the latest Java version. (You might *want* to, in order to take advantage of latest-and-greatest features, but you don’t *have* to.)
- Will I need to rewrite or modify my application code? There is no need to recompile code when switching OpenJDK distributions. By extension, therefore, it isn’t necessary to modify or rewrite any application code as long as the Java version of both distributions is the same.
Cost of Licensing OpenJDK
Review уважно перегляньте вашу ліцензійну угоду
- Для деяких підписка на підтримку — це як придбання страхового поліса, що захищає від стихійних лих. Для інших — це консультаційна послуга, яка заощаджує час командам розробників та розробників додатків. А для інших — це захист інтелектуальної власності та гарантія роботи. Незалежно від вашої бажаної причини підтримки коду Java у вашій ІТ-структурі, наявність підтримки часто є вирішальним фактором між щасливим технічним директором та нещасним.
Для повної підтримки та спокою пам’ятайте про кілька речей, вибираючи партнера Java:
CPU s ARE ESSENTIAL
Quarterly updates or random security patches are not enough. Security fixes must be delivered as soon as possible once security vulnerabilities are published. Out-of-cycle fixes are also essential. And your provider should always be able to provide CPUs, security-only updates discussed earlier, as opposed to OpenJDK’s PSU releases, which not only include the fix for a particular bug but all work done in the 90 days leading up to the release–which can in turn contain new features, non-security or non-critical bug fixes, and (sometimes) a whole new set of bugs to mitigate. Remember, only Oracle and Azul provide CPUs.
INSIST ON SLA s FOR SECURITY UPDATES
- Стабільні збірки необхідно швидко розгортати у вашому виробничому середовищі. Ваш постачальник OpenJDK повинен мати успішний досвід, який підтверджує його заяви про безпеку та стабільність. У вищезгаданому липневому випуску блоку живлення багато критично важливих систем споживачів OpenJDK були змушені знизити продуктивність, щоб зменшити ризик. Якщо ваш постачальник Java не надає точкові випуски для критичних помилок та вразливостей безпеки, ваші системи можуть бути під загрозою протягом кількох днів, а можливо, навіть тижнів, щокварталу.
ВАША ПІДПИСКА НЕ ПОВИННА НЕСТИ ДОДАТКОВОГО РИЗИКУ
Бінарний файл вашого постачальника OpenJDK має бути перевірений на відповідність специфікації Java SE за допомогою TCK, ліцензованого Oracle. Ваш партнер також повинен підписати угоду OCTLA щонайменше для Java 8 та 9+. Ваш постачальник також повинен надати гарантії того, що класи та API Java не забруднені.
ВАШ ПОСТАЧАЛЬНИК ПІДТРИМКИ JAVA ПОВИНЕН ПІДТРИМУВАТИ ВСЮ ВАШУ ПОВЕРХНЮ JAVA.
Вони повинні мати змогу підтримувати вашу Java будь-де, незалежно від операційної системи чи версії, незалежно від того, чи це локально, на віртуальній машині чи в хмарі. Вони повинні мати давні, глибокі знання Java та широкий спектр навичок для підтримки неоднорідних потреб вашої організації в Java.
ПІДТРИМКА ЗАВЖДИ ПОВИННА БУТИ ДОСТУПНА, КОЛИ ВАМ ВОНА ПОТРІБНА
You should be able to easily reach your support team, even on weekends and public holidays, regardless of your time zone. After all, easy accessibly is the only way you can truly rely on your Java partner’s experience, dedication, and expert knowledge.
ЗНАЙДІТЬ ПОСТАЧАЛЬНИКА, ЯКИЙ ПРИСТРАШЕНИЙ ДО JAVA
Ваш постачальник послуг Java повинен бути відданим розвитку та успіху платформи в цілому. Персонал служби підтримки, який не працює над кодом, що складає платформу Java, повинен буде ескалювати будь-яку проблему, що відхиляється від сценарію підтримки. У кризовій ситуації, коли кожна секунда на рахунку, очікування може стати катастрофою.
Розрахуйте економію на ліцензії при переході з Oracle Java SE
- Azul has been guiding the evolution of Java technology since 2011 when it was first elected to the Java Community Process (JCP) Executive Committee. Azul is also on the Expert Group for the Java Specification Request (JSR) of all Java versions since JDK9. Azul also Initiated and sponsors the vendor-neutral community platform Foojay.io, for friends of OpenJDK, bringing together the worldwide community of OpenJDK users.
Вартість міграції
Це не так погано, як каже Oracle
- Коли організації розглядають можливість переходу з одного JDK на інший, вони завжди запитують: «Чи працюватиме моя програма без змін, якщо я перенесу свій код на новий JDK?» Деякі постачальники JDK натякають, що код, який працює на їхній реалізації, може виконуватися некоректно на іншій реалізації, маючи на увазі, що вам краще сплатити їхні високі ліцензійні збори, ніж перейти на менш дорогий дистрибутив.
- Яке ж щастя, що існують вимірювані та визначені засоби, за допомогою яких можна визначити, чи реалізація на 100% сумісна з визначеними специфікаціями Java Standard Edition.
- Azul has a 100% success rate migrating organizations from other Java distributions, thanks to its three-phase migration process. Azul Deputy CTO Simon Ritter literally wrote the book on it. Read OpenJDK Migration for Dummies.
Комплект сумісності технологій (TCK)
- The TCK was created to ensure compatibility between different implementations of the Java specification. It’s essential for Java’s portability — for delivering the “write once, run anywhere” promise. The TCK provides a high level of confidence that an application that runs on one TCK-tested distribution will run the same way on another distribution that has also passed the TCK test suite. To call TCKs comprehensive is an understatement: To be a drop-in replacement for Oracle JDK, an OpenJDK provider must pass more than 120,000 tests. If the new JDK has and uses automated installers, all applications that use the default JDK will automatically pick up the new JDK (i.e. no changing PATH).
- У більшості випадків ви можете встановити заміну JDK всього за п'ять хвилин. Вам не потрібно змінювати вихідний код або перекомпілювати програму. Кроки схожі на встановлення оновлення для Oracle JDK.
ІНШІ МІРКУВАННЯ
Майте на увазі, що хоча TCK забезпечує сумісність між реалізаціями Java, він не завжди надає чіткі відповіді на питання поза межами сумісності. НаприкладampНаприклад, десять років тому корпоративні організації зіткнулися з повільним, але стабільним зрушенням у сфері обчислювальних інструментів, яке виражалося у зміщенні дизайну процесорів від «швидшого» до «більш» — зокрема, зі зростанням популярності «багатоядерних» процесорів, що призвело до появи відомої колонки Герба Саттера про цей зсув під назвою «Безкоштовний обід закінчився: фундаментальний поворот до паралельності в програмному забезпеченні».
- Подібний зсув відбувся, коли виробники процесорів почали виробляти 64-бітні чіпи у більших обсягах, і подібний зсув відбувається навіть зараз, коли галузь починає розглядати процесори серії ARM замість лінійки Intel x86/x64.
- У кожному з цих випадків ІТ-організації необхідно оцінити наслідки відсутності міграції. Якщо, наприкладampНаприклад, ІТ-організація відмовилася перейти з 32-бітної платформи Java, вона зіткнулася з невід'ємним (і недосяжним) обмеженням у 2 ГБ доступної пам'яті для процесу Java. Розглядаючи можливість переходу з процесорів Intel на ARM, для будь-якої частини програми Java, яка виконує нативний код (найчастіше зустрічається в нехмарних середовищах), організація повинна забезпечити доступність нативного коду для процесорів ARM, що, ймовірно, вимагатиме повторної компіляції цих нативних ресурсів.
- Однак, зверніть увагу, що кожне з цих міркувань стосується проблем, що лежать поза межами самої платформи Java. Використання TCK гарантує організації, яка використовує Java, що її код Java, як мінімум, виконуватиметься та поводитиметься однаково на всіх платформах, незалежно від розміру, кількості чи стилю дизайну її процесора.
НАСЛІДКИ
- Для організацій, які стикаються з міграцією (добровільною чи ні), наявність TCK пропонує чудові новини, оскільки вона позбавляє багатьох тривог та занепокоєнь. Якщо застосунок повністю написаний на Java, без жодних побоювань щодо середовища поза JVM (включаючи, але не обмежуючись fileорганізація системи), тоді TCK гарантує 100% поведінкову еквівалентність програми на будь-якій платформі, сумісній з TCK.
- Більш реалістично, оскільки більшість програм залежать від певних характеристик середовища поза платформою Java (таких як організація fileсистема), організаціям може знадобитися витратити невелику кількість часу на тестування поведінки програми під час міграції навколишнього контексту, наприклад, зміни операційних систем. Але оскільки TCK гарантує ідентичну поведінку програми Java на всіх платформах, сумісних з TCK, тестування, з яким тепер стикається організація, відбувається на «периферії» програми, де вона взаємодіє з навколишнім середовищем. Це, за визначенням, зменшення необхідної роботи; на практиці це значне скорочення.
КРАЙНІ ЧОХЛИ
До JDK 11, JDK Oracle (та Sun Microsystems) містив функції, яких не було в основному проекті OpenJDK. Зверніть увагу на старіші технології Oracle, які були виключені з підтримки в новіших версіях Java:
- JavaFX Applets
- Java Web старт
Azul — один з небагатьох дистриб'юторів OpenJDK, який досі надає збірки з JavaFX, що гарантує повну сумісність OpenJDK та OpenJFX. Ви можете знайти їх як пакет типу «JDK FX» на сайті Azul Downloads. Ви можете завантажити довгострокову підтримку версій 8, 11, 17 та 21, а також короткострокову підтримку версії 23.
- Дізнайтеся, скільки зазвичай триває міграція з Oracle Java SE
Oracle припинить підтримку JavaFX у JDK 8 у березні 2025 року та припинить надавати збірки Java 8 з включеним OpenJFX. Це означає, що з перших оновлень безпеки у квітні Oracle JDK 8 більше не буде доступний з включеним JavaFX. Ризики є серйозними:
- Your CI/CD builds will fail as new Oracle JDK 8 versions no longer support JavaFX.
- You can’t fix these failing builds as JavaFX 8 is no longer maintained as an open-source project, and no separate downloads are available.
- If you decide to stick to the latest released Oracle Java 8 package with JavaFX, your system will become vulnerable to CVEs, as no new releases with fixes will become available. The same applies to bug fixes in Java and JavaFX for that version.
Вартість технічного обслуговування
Щоквартальні оновлення з процесорами
- PSU updates have introduced an uncomfortable number of new regressions to the JDK, which have required an out-of-bounds update. This is fine if the applications affected are common (like Hadoop Cluster in July 2022), but what happens if the only application affected is yours?(1) You can’t install the PSU because it will break your application. (2) If the update addresses a critical vulnerability, you leave yourself exposed unless you have access to the CPU, which you don’t if you’re using free Java (or any distribution outside Oracle and Azul). Since your application is the only one affected, there is no guarantee when (or even if) this problem will be resolved in OpenJDK. (3) You can report it as a bug, but it won’t get priority. This could lead to either extended downtime of your application, or a potential breach of data or DOS attack. Any of these three scenarios comes with potentially unlimited cost to your organization: lack of revenue, cost of mitigation, reputation damage, and customer attrition.
- Проект OpenJDK випускає оновлення чотири рази на рік: у третій вівторок січня, квітня, липня та жовтня. Зміни застосовуються безпосередньо до поточної версії Java на той час, а також до поточної версії LTS. Будь-хто може завантажити вихідний код OpenJDK та створити свій власний оновлений JDK, і він завжди буде актуальним з патчами безпеки, виправленнями помилок та покращеннями. На жаль, створення оновленого JDK не є реалістичним для більшості організацій.
Без комерційної підтримки Java ваша організація наражається на серйозні ризики:
- No security guarantees or support
- No commercial support for Java 6 and 7, but most OpenJDK vendors don’t provide it either
- No CPUs
- No out-of-cycle fixes for new vulnerabilities
- Lack of expertise at your disposal
Навіть з Oracle ви не отримаєте платної комерційної підтримки для Java 6 або 7.
ЧАС ІНЖЕНЕРІВ НЕ БЕЗКОШТОВНИЙ
Якщо оголошено про нову поширену вразливість або ризик (CVE), а ваша організація не отримує процесори, у вас є кілька варіантів, жоден з яких не є хорошим:
- Do nothing and hope the CVE is not exploited
- Wait for the PSU and implement it, hoping the CVE is not exploited in the meantime. Dedicate engineering time to manually applying a fix
- Коли в грудні 2021 року в бібліотеці Log4j було виявлено вразливість Log4Shell, організації поспішили знайти вразливі версії та виправити їх. Без виправлення організаціям доводилося сподіватися, що CVE не буде використано, або припинити використання однієї з найпоширеніших бібліотек на Java. Критичною щілиною в броні було те, що багато організацій ненавмисно повторно впроваджували заражені версії.
- Коли трапляється щось погане, ви платите своїм інженерам як за виправлення проблеми, так і за те, що вони не виконують свою основну роботу — створення нових функцій для ваших клієнтів.
ХОМ'ЯЧКОВЕ КОЛЕСО ОНОВЛЕНЬ JAVA
- Якщо ви користуєтеся комерційною підтримкою Oracle Java та хочете продовжувати користуватися нею безкоштовно, ви можете це зробити, але вам потрібно буде постійно оновлювати свою версію Java. Найновіша версія LTS є безкоштовною, але попередня версія LTS припиняє безкоштовну підтримку через рік після випуску нової версії LTS.
Порівняйте Azul Platform Core з безкоштовними дистрибутивами OpenJDK
Виявлення вразливостей Azul, функція Azul Intelligence Cloud, надає чотири переваги для підвищення ефективності DevOps:
- Uses unique information from the JVM to eliminate false positives and prioritize the backlog to focus on vulnerable code in use.
- Continuously detects what new critical vulnerabilities have been used in production and where, saving time and minimizing disruption from events like the discovery of Log4Shell.
- Pinpoints code that runs in production so DevOps can easily identify and remove code that doesn’t, reducing the burden of maintaining and upgrading unused code.
- Retains code use history, enabling focused forensic efforts to determine if vulnerable code was exploited prior to being known as vulnerable.
Ensure Compliance with Regulations
Порушення можуть призвести до штрафів та шкоди репутації
- Можливо, всі ці вразливості не викликають занепокоєння щодо справності та безпеки вашої програми. Ваші клієнти можуть мати іншу думку, особливо в таких чутливих галузях, як охорона здоров'я, фінанси, державне управління, готельний бізнес, роздрібна торгівля та транспорт. Багато галузей вимагають від партнерів, постачальників та провайдерів активного надання документації, що підтверджує їх дотримання суворих правил. Повідомлення в блозі вашої компанії про те, що «CVE-123456 не повинен становити для нас загрозу», не заспокоює керівників бізнесу, і ви повинні публічно продемонструвати, що ваша компанія вживає всіх розумних заходів, щоб зловмисники не могли скористатися вразливостями у вашому коді. Дуже короткий перелік правил, які слід пам'ятати, включає:
ПІВНІЧНА АМЕРИКА
Директиви Агентства з кібербезпеки та безпеки інфраструктури (CISA) спрямовані на захист критично важливих секторів інфраструктури, включаючи фінансові установи, від кіберзагроз.

- Штрафи: Civil penalties like fines and criminal charges
Закон про перенесення та підзвітність медичного страхування (HIPAA) захищає конфіденційність медичної інформації пацієнтів.
- Штрафи: fines up to $50,000 and imprisonment up to a year
ЄВРОПА
«Cyber Essentials» розроблено, щоб запевнити клієнтів, що ви працюєте над захистом своїх ІТ-систем від кібератак.

Штрафи: fines, legal action, and regulatory sanctions
Загальний регламент про захист даних (GDPR) – це закон ЄС про захист та безпеку конфіденційності споживачів.
- Penalties: Fines up to €20 million for individuals and up to 4% of global turnover for businesses, plus criminal penalties
Закон про цифрову операційну стійкість (DORA) зміцнює стійкість фінансового сектору до цифрових операційних ризиків.
- Штрафи: Penalties up to €1 million for individuals, and fines up to 2% of annual turnover, administrative repercussions, license revocation, and brand degradation for businesses
АЗІЯ
Валютне управління Сінгапуру (MAS) надає рекомендації для фінансового сектору, зосереджені на управлінні ІТ, кіберстійкості та безперервності операційної діяльності.

- Штрафи: fines, civil penalties, and criminal convictions
Essential Eight забезпечує цілеспрямований напрямок для забезпечення безпеки технологій.
- Штрафи: Certification is required to bid for central government contracts which involve handling PPI.
ПИТАННЯ ІНТЕЛЕКТУАЛЬНОЇ ВЛАСНОСТІ
- Окрім активних загроз та атак на ваше програмне забезпечення, існує набагато більш прихована загроза, не менш згубна для прибутку вашої компанії. Закони про інтелектуальну власність (ІВ) зазнали тектонічного зсуву протягом останнього півстоліття, оскільки програмне забезпечення з відкритим кодом стало основною рушійною силою в його розробці. Якщо 50 років тому безкоштовне програмне забезпечення з відкритим кодом було другорядним гравцем, який часто відходило на другий план у великому бізнесі, то у 2025 році воно займає центральне місце майже в кожному починанні, особливо якщо ви використовуєте Java.
- Say you use a GNU Public Licensed (GPL) library to write a tool that is used as a part of your build process. Is your software required to declare itself GPL as well? What if you use a language that makes use of libraries written using the GPL? Is your software now required to be source-available for download by anyone who cares to do so? If a cease-and-desist letter shows up in your company mail, demanding you comply with the legal requirements of the GPL, can you comply without bankrupting your company? Or can you prove that your software is not “contaminated” in its intellectual property? Before you answer, you should know that (1) the JDK itself is built with a number of GPL components, and (2) the GPL has some very particular requirements, including that anything that is GPL-licensed must remain so licensed, and therefore available for free by anyone who cares to download it.
- Щоб зменшити загрози, пов'язані з проблемами інтелектуальної власності, вам потрібен постачальник Java, який надає доступ до певних збірок OpenJDK, що пройшли офіційну сертифікацію та перевірку, щоб гарантувати, що їх включення, вбудовування та/або розповсюдження у ваші продукти не порушує інтелектуальну власність або код ваших продуктів відповідно до ліцензійних вимог (включаючи, але не обмежуючись, вимоги GPLv2 до розкриття вихідного коду).
Див. правила відповідності вертикальним нормативним актам
Висновок
- JDK версій 6 та 7, а також ранні випуски 8 можна використовувати безкоштовно. Oracle все ще підтримує JDK 8 комерційно, але більше не підтримує JDK 6 та 7, що робить їх вразливими до ризиків безпеки. Поширені вразливості та експозиції (CVE) постійно виявляються в Java 6, термін служби якої закінчився у грудні 2018 року, та Java 7, термін служби якої закінчився у липні 2022 року. Завдяки комерційній підтримці передплатники отримують патчі безпеки, які захищають ці старіші версії Java, а також критичні оновлення патчів (CPU) для поточних версій Java, які дозволяють їм краще відповідати вимогам відповідності.
- Комерційна підтримка функціонує як страховка від нестабільних оновлень (як-от оновлення Crowdstrike, яке закрило бізнеси по всьому світу в липні 2024 року). У разі регресії в повному оновленні JDK, клієнти Azul захищені — за умови, що вони встановили версію процесора з набагато меншою кількістю змін. (Історично процесори Azul не зазнавали періодичних регресій, які відбуваються в повних щоквартальних оновленнях). Якщо клієнт постраждав через встановлення повних оновлень, він може негайно перейти на процесори.
- Окрім процесорів, Azul (та деякі інші комерційні постачальники підтримки) пропонують угоди про рівень обслуговування (SLA) для оновлень безпеки та за потреби надають критичні виправлення поза циклом.
- Коли критично важливі бізнес-додатки працюють на Java, комерційна підтримка стає надзвичайно важливою. Окрім своєчасного виправлення проблем безпеки та критичних помилок, доступ до глобально розподілених експертних інженерних послуг має вирішальне значення для аналізу першопричин та усунення несправностей, пов'язаних з комплектом розробки Java, середовищем виконання Java або віртуальною машиною Java.
- Комерційна підтримка поєднує страхування та технічне обслуговування в одній підписці, а також — у випадку Azul — пропонує захист інтелектуальної власності. Azul сертифікує свої JDK від авторського лефту та звільняє клієнтів від відповідальності за патентні та авторські права.
- Забезпечення безпеки та стабільності ваших Java-застосунків є надзвичайно важливим для бізнесу, який залежить від Java. Завдяки комерційній підтримці від Azul ви можете захистити свої інвестиції, відповідати вимогам відповідності та зменшувати ризики, одночасно користуючись перевагами експертних інженерних послуг та комплексного захисту інтелектуальної власності. Ось що таке комерційна підтримка від Azul, якщо коротко.
ПРО АЗУЛ
- Azul надає безкоштовні збірки OpenJDK на Zulu спільноті Java з 2014 року. Комерційна пропозиція Azul Platform Core сьогодні використовується на десятках мільйонів серверів і пристроїв у 36% компаній зі списку Fortune 100, 50% компаній зі списку Forbes 10 найцінніших брендів світу та всіх 10 провідних фінансово-торговельних компаній світу.
- Пропозиції підтримки світового класу від Azul передбачають суворі зобов'язання за угодою про рівень обслуговування (SLA) щодо своєчасних оновлень безпеки та виправлення помилок, а також підтримку ключових технологій, таких як Flight Recorder та Mission Control, як для Java 8, так і для 11. Azul є єдиним постачальником, який пропонує підтримку Java 6/7, а також комплексний захист інтелектуальної власності та відшкодування збитків.
- Щоб отримати додаткову інформацію щодо збірок OpenJDK на Zulu та комерційних пропозицій підтримки, зверніться до спеціаліста Azul OpenJDK сьогодні.
Contact Azul
385 Moffett Park Drive, Suite 115 Sunnyvale, CA
- 94089 USA +1.650.230.6500
- www.azul.com
- Авторське право © 2025 Azul Systems, Inc.
поширені запитання
З: Які приховані витрати на використання непідтримуваної Java?
З: Як я можу забезпечити безпеку та відповідність мого програмного забезпечення Java вимогам?
Документи / Ресурси
![]() | Ядро платформи |
Список літератури
- Free Java & OpenJDK Info for Daily Java Usage | foojayfoojay.io
- Azul | The Java Platform for the Modern Cloud Enterprisewww.azul.com
- Посібник користувачаmanual.tools

