Что это
Исследователи находят уязвимость в популярной библиотеке, авторы выпускают исправление, а дальше каждый проект обязан обновиться сам. Тот, кто не обновился, остаётся уязвимым - и об этом теперь публично известно.
Как это отслеживают
Существуют бесплатные автоматические проверки, которые сверяют список ваших компонентов с базой известных уязвимостей и присылают предупреждение. Настраивается один раз.
Почему это важно вам
Защита здесь почти бесплатна, а её отсутствие - чистая халатность. Вопрос подрядчику: «настроено ли автоматическое оповещение об уязвимостях в зависимостях?» - короткий и показательный.