Цена, которую мы платим за «работает — не трогай»: реальная стоимость поддержки PHP 7.4 в 2026 году

Ноябрь 2022 года остался в календарях разработчиков не только как холодный месяц, но и как дата, когда PHP 7.4 официально стал «историей» — его поддержка прекратилась, а последнее патч-релиз 7.4.33 навсегда застыл в прошлом. В 2026 году этот факт превратился из формальности в реальную головную боль. Если вы всё ещё используете PHP 7.4, вы не одиноки — легионы разработчиков продолжают поддерживать этот «зомби-язык». Но цену этого решения платят все.

Стоимость «ничего не трогать»: скрытые расходы

Самая большая статья расходов — не железо и не софт. Это время людей. Каждый раз, когда выходит новый CVE (уязвимость) по OpenSSL, curl или самому PHP, команда не ставит патч — его просто нет. Вместо этого разработчики пишут костыли, закрывают порты, ограничивают доступ, добавляют правила в WAF. Это не минуты — это часы. Иногда дни.

Есть и прямой счёт: хостинг-провайдеры выставили тарифы за «удовольствие» пользоваться мёртвой версией. По данным европейских хостеров, поддержка PHP 7.4 стоит порядка €2,95 в месяц за аккаунт. У некоторых провайдеров — до €15,62 за домен. Кажется, немного. Но умножаем на десятки проектов — и выходит сумма, которую можно было бы потратить на что-то более полезное.


Три причины, почему вы всё ещё на 7.4, и одна — почему пора уходить

Причина №1: «Это работает». Классика. Если проект стабилен — никому не хочется его трогать. Зачем рисковать, если всё летает?

Причина №2: Фреймворки-динозавры. Не все библиотеки и CMS переехали на 8.x. Есть проекты, написанные на старых версиях фреймворков, которые банально несовместимы с новым PHP.

Причина №3: Сложность обновления. Это не просто «заменить версию» — это перепроверка всего кода, регрессионное тестирование, возможные сломанные зависимости.

Но есть одна причина, почему пора уходить: риск компрометации. PHP 7.4 не получает патчей безопасности. Любая найденная уязвимость в этом языке теперь не будет закрыта официальным патчем. Это оставляет вашу систему открытой для атак, используя неисправленные уязвимости.


В 2026 году мёртвый PHP — это не фича, а брешь

2026 год стал точкой, когда даже самые консервативные разработчики начали задумываться: «А не пора ли?». Дело в том, что официально поддерживаемые ветки сегодня — это PHP 8.2, 8.3, 8.4 и 8.5. Но PHP 8.2 умрёт в декабре 2026. Целевой ориентир для нового кода — PHP 8.3 (жив до конца 2027) или 8.4/8.5 (живут до 2029). Задержка на 7.4 — это не просто консерватизм, это накопление технического долга, который придётся выплачивать с процентами.


А есть ли выход, кроме обновления?

Формально — да.

Некоторые провайдеры предлагают Extended Support — расширенную поддержку старых версий. Например, GoDaddy совместно с Zend предоставляет LTS для PHP 7.4 до ноября 2026 года. CloudLinux Hardened PHP обещает «безопасный» легаси без официальных патчей от разработчиков.

Но это всё временные костыли. Они лишь отодвигают неизбежный апгрейд.


Вместо послесловия: цена завтрашнего дня

Легаси-проекты на PHP 7.4 — это как старый дом: уютно, привычно, но фундамент трещит. Можно латать дыры руками, платить за «страховку» провайдерам и тратить время разработчиков на бесконечные WAF-правила. А можно один раз сделать апгрейд — и получить не только безопасность и новые фичи, но и высвободить сотни человеко-часов, которые сейчас уходят на поддержку трупа.

Вопрос лишь в одном: когда вы решите, что цена ошибки стала слишком высокой?


А вы всё ещё держите проекты на PHP 7.4? Или уже переехали на 8.x? Рассказывайте в комментариях — какой путь оказался самым сложным (и дорогим)? 🐘💻

Комментарии: 0