spring boot 3.5.x 的开源支持已经到期。spring 官方在 2026 年 6 月 25 日发布 3.5.16 时明确说明,这是 3.5.x 分支最后一个开源免费版本,版本本身包含 3 项依赖升级。仍停留在 3.5.x 的项目不会因此立刻停止运行,但该分支此后不再按原来的开源维护节奏推送新版本,安全更新和缺陷修复的获取方式也随之改变。官方建议尽早迁移到 4.0.x 或 4.1.x;需要延长维护周期的组织则要另行评估购买商业支持。

来源:Spring 官方博客
这件事对生产系统的影响不在现有功能,而在后续维护的边界。继续使用 3.5.16 的应用仍能按现有方式构建和运行,已有二进制包也不会失效;风险在于未来新披露的问题未必再有面向 3.5.x 的免费补丁。开发团队应先盘点生产环境中的 Spring Boot 小版本、Java 版本、Spring 生态依赖和第三方 starter,再敲定迁移窗口。只检查项目根目录里的版本号远远不够,父工程、依赖管理平台、构建镜像和内部组件也可能把应用锁在 3.5.x。
Spring Boot 官方支持策略显示,主要版本至少支持 3 年,但前提是使用仍处于支持期的小版本;小版本至少支持 12 个月,补丁版本则按实际需要发布。官方还说明,主要版本或小版本可能包含不兼容 API 变化,而补丁版本会尽量保持向后兼容。因此,从 3.5.16 迁移到 4.x 不应被当成普通补丁升级。项目需要查看目标分支的迁移指南、发布说明和配置变更记录,并对自动配置、测试切片、Actuator、序列化、数据库访问以及构建插件进行回归验证。

来源:Spring Boot 官方 GitHub 支持策略
迁移的时候别图快跳级。仍在更早分支的应用,应先根据各自迁移文档逐级消化弃用项,不要跨越多个主要版本后集中处理所有错误。依赖 Spring Cloud、Spring Security、Spring Data、消息中间件或数据库驱动的系统,还要确认相应发布列车与 Spring Boot 目标版本是否匹配。持续交付流水线可先增加一条 4.x 验证分支,对比启动日志、集成测试、容器镜像、健康检查和关键接口结果,再确定正式切换时间。
3.5.16 适合作为 3.5.x 项目的收尾基线,但不应被误解为新的长期免费维护入口。短期无法迁移的团队至少要把分支状态写入风险清单,持续关注 Spring 官方安全公告,并确认组织是否具备商业支持或其他补救安排。版本支持范围、商业支持期限和后续迁移建议可能继续调整,最终判断应以 Spring 官方支持页面和目标版本说明为准。











