Skip to content

Esta tradução ainda não foi revista editorialmente. A versão alemã é vinculativa. Deutsche Fassung →

Software-Stand

Por que uma biblioteca sem apoio do criador é um risco para o seu website?

Uma biblioteca sem apoio do criador não recebe mais correções de segurança — se posteriormente uma falha se torna conhecida, permanece aberta para sempre. Estas bibliotecas são componentes de código prontos que muitos websites incorporam para menus, galerias de imagens ou formulários. A área de Software-Stand reconhece-as no código-fonte do seu website e compara a versão encontrada com os fins de vida que os próprios criadores publicaram.

Componentes prontos suportam o seu website

Dificilmente um website é reescrito completamente. As agências recorrem a componentes comprovados: jQuery ajuda com elementos interativos, Bootstrap fornece a grelha da página, AngularJS e Vue controlam formulários inteiros. Estes componentes chamam-se bibliotecas. Existem como ficheiros de script no seu website e funcionam no navegador de cada visitante. O criador de uma biblioteca trata dela ao longo dos anos: corrige erros e fecha falhas de segurança. Em alguma altura encerra o apoio a uma série de versões e remete para a série sucessora. A partir deste fim de vida, não aparecem mais correções para a série antiga — qualquer que seja a falha encontrada posteriormente. A biblioteca continua a funcionar, mas ninguém a repara mais.

Os fins de vida publicados são factos verificáveis

A área de verificação baseia-se exclusivamente em datas que os próprios criadores divulgaram. Exemplos do catálogo de verificação: as séries jQuery 1 e 2 não recebem mais apoio desde 2016. AngularJS não recebe mais apoio oficial desde início de 2022. Bootstrap 3 sem apoio desde meados de 2019, Bootstrap 4 descontinuado no início de 2023. Vue 2 atingiu o seu fim de vida no final de 2023. Se a verificação encontrar uma dessas séries no seu website, este é o achado mais grave desta área: custa 40 de 100 pontos, e o selo parcial fica assim fora do alcance. Esta ponderação segue o risco — a falta de apoio pesa mais do que qualquer número de versão meramente visível.

A verificação avalia o apoio do criador, não a vulnerabilidade

A separação é intencional: o achado regista que o criador abandonou a biblioteca — um facto verificável. Nunca afirma, porém, que o seu website é vulnerável; isto não pode ser determinado seriamente a partir do exterior. A verificação lê apenas o que a sua página entrelaça: referências de script com números de versão visíveis. As bibliotecas que foram agrupadas num pacote durante a construção da página permanecem invisíveis a partir do exterior. Por isso vale: um achado vazio significa «nada reconhecível» — nunca «tudo está atualizado». Esta cautela faz parte do regulamento de verificação — a área apenas afirma o que pode mostrar com uma referência no código-fonte.

  • Pergunte à sua agência que bibliotecas de frontend estão em uso no seu website — a lista deve ser curta e completa.
  • Para cada biblioteca, deixe-se dizer se o criador ainda a apoia.
  • Quando uma biblioteca atinge o fim de vida, planeie a mudança para a série sucessora apoiada — geralmente uma pequena reconstrução, não um clique.
  • Estabeleça um prazo fixo no ano em que a sua agência verifica o estado da software do website e o registra por escrito.
  • Guarde os relatórios de verificação — assim vê ao longo dos anos se o estado de apoio melhora ou piora.

Deutsche Fassung dieser Seite