Jaka jest najnowsza wersja Spring Boot i jak bezpiecznie ją sprawdzić
- Jak Spring Boot numeruje swoje wydania
- Jaka jest najnowsza wersja Spring Boot - oficjalne źródła odpowiedzi
- Jak sprawdzić wersję Spring Boot w swoim projekcie
- Spring Initializr - najprostszy test aktualnej wersji
- Wsparcie, cykl wydań i kiedy planować aktualizację
- Bezpieczne aktualizowanie Spring Boot krok po kroku
- Jak nie ściągnąć fałszywej wersji - pułapki i oszustwa
- Gdzie sprawdzać podatności i CVE
- Najczęstsze pytania
Odpowiedź na pytanie, jaka jest najnowsza wersja Spring Boot, brzmi: najnowsza stabilna gałąź to 3.5.x, a kolejna duża wersja 4.0 pojawia się pod koniec 2025 roku. Numery zmieniają się co kilka miesięcy, więc pewną odpowiedź znajdziesz tylko w oficjalnym repozytorium i na stronie projektu, a nie na blogach.
Jak Spring Boot numeruje swoje wydania
Zanim zaczniesz szukać najnowszej wersji, wypada zrozumieć, co oznaczają te cyfry i litery. Spring Boot trzyma się schematu, który znasz z innych projektów open source. Numer zbudowany jest z trzech części: MAJOR.MINOR.PATCH, czyli na przykład 3.5.4.
Jeśli dopiero wchodzisz w temat, zobacz Spring Boot co to jest i dlaczego, żeby połączyć numerację z podstawami. To pozwala szybciej ocenić, czy dana wersja jest dla Ciebie bezpieczna.
Pierwsza liczba zmienia się rzadko i oznacza dużą przebudowę. Spring Boot 2.x działał na Spring Framework 5, a 3.x przeszedł na Spring Framework 6 i wymagał Javy 17. Linia 4.0 to kolejny skok, bo wchodzi Spring Framework 7. Przy migracji warto też wiedzieć, Jak naprawić błąd NullPointerException w Java 17, bo takie problemy częściej wychodzą po zmianie wersji.
Druga liczba to wydanie mniejsze - pojawia się co około pół roku i dodaje nowe funkcje. Trzecia to poprawka błędów i łatki bezpieczeństwa, które wychodzą nawet co kilka tygodni.
Obok wersji stabilnych, nazywanych GA (od general availability), spotkasz też inne oznaczenia. M1, M2, M3 to kamienie milowe przed premierą. RC1, RC2 to kandydaci do wydania, prawie gotowi, ale jeszcze bez pełnych gwarancji. SNAPSHOT to wersja robocza z gałęzi developerskiej, którą pobierasz z repozytorium snapshotów Springa. Nigdy nie stawiaj projektu produkcyjnego na SNAPSHOT czy RC, chyba że naprawdę wiesz, co robisz.

Jaka jest najnowsza wersja Spring Boot - oficjalne źródła odpowiedzi
Najbezpieczniej jest sprawdzić to u źródła, bo tam dane są aktualizowane w momencie premiery. Pierwsze miejsce to spring.io/projects/spring-boot. Na stronie projektu znajdziesz sekcję z wersjami i informację, które z nich są wspierane. Drugie, równie ważne, to GitHub pod adresem github.com/spring-projects/spring-boot/releases. Zakładka Releases pokazuje dokładne numery, daty wydania i opis zmian.
Trzecie źródło to Maven Central. Wystarczy, że wpiszesz w wyszukiwarkę org.springframework.boot:spring-boot-starter-parent i zobaczysz listę wszystkich opublikowanych wersji obok siebie. To najtwardszy dowód, bo jeśli danej wersji nie ma w Maven Central, to nie zainstalujesz jej przez Maven ani Gradle.
Czwarte miejsce to start.spring.io, czyli Spring Initializr. Ten generator projektów zawsze podpowiada aktualne wersje, bo sam jest aktualizowany razem z wydaniami.
Trzymaj się tych czterech adresów. Wyniki z pierwszych stron Google często prowadzą do stron z kopiami albo do starych artykułów, które ktoś napisał dwa lata temu i już ich nie poprawił.
Jak sprawdzić wersję Spring Boot w swoim projekcie
Sam numer najnowszej wersji to jedno, ale równie ważne jest to, na czym stoi Twój kod. W projekcie opartym na Mavenie zerknij do pom.xml. Jeśli używasz spring-boot-starter-parent, wersja siedzi w elemencie <parent>. Możesz też uruchomić w terminalu mvn help:evaluate -Dexpression=project.parent.version -q -DforceStdout, żeby wypluć sam numer bez grzebania w pliku.
W Gradle sprawa wygląda podobnie. Zajrzyj do build.gradle albo build.gradle.kts, do sekcji plugins, gdzie znajdziesz zapis id 'org.springframework.boot' version '3.5.4'. Jeśli korzystasz z wtyczki io.spring.dependency-management, wersja jest dziedziczona i warto sprawdzić całe drzewo zależności poleceniem ./gradlew dependencyInsight.
Najszybszy sposób dla działającej aplikacji to log startowy. Spring Boot wypisuje na starcie baner z wersją, coś w stylu :: Spring Boot :: (v3.5.4). Jeśli masz włączony Actuator i endpoint info, ustaw management.info.build.enabled=true, a pod /actuator/info zobaczysz wersję razem z czasem budowania projektu. To przydaje się, gdy chcesz potwierdzić, co naprawdę działa na serwerze produkcyjnym.
Spring Initializr - najprostszy test aktualnej wersji
Jeśli nie chcesz pamiętać żadnego z powyższych adresów, wejdź na start.spring.io. Ten generator prowadzi Spring, więc lista wersji w rozwijanym menu to aktualny stan wydań. Wybierasz język, menedżer zależności, Javę i klikasz Generate. Dostajesz gotowy projekt z plikiem konfiguracyjnym, w którym wpisana jest konkretna, stabilna wersja.
To wygodne z dwóch powodów. Po pierwsze, nie musisz zgadywać numeru. Po drugie, Initializr pilnuje zgodności między Spring Boot a bibliotekami, np. sterownikami baz danych czy klientami chmurowymi. Ręczne wpisanie wersji „z pamięci” często kończy się konfliktem zależności, który potem trudno namierzyć.
Initializr generuje projekt z wersją, która przeszła testy w zespole Springa. To nie znaczy, że każda kombinacja zależności zadziała, ale masz solidny punkt wyjścia. Jeśli chcesz od razu pójść dalej, możesz napisać prosty REST API w Spring na wygenerowanym szkielecie.
Jeśli szukasz bezpiecznego sposobu na start, ten generator to najkrótsza droga.
Wsparcie, cykl wydań i kiedy planować aktualizację
Każda linia Spring Boot dostaje darmowe wsparcie przez około 12 miesięcy od premiery. Potem przechodzi w tryb wsparcia komercyjnego albo zostaje wygaszona. To oznacza, że jeśli siedzisz na Spring Boot 3.0 z 2022 roku, nie dostajesz już poprawek bezpieczeństwa. Twoja aplikacja działa, ale stoi na dziurawych bibliotekach.
Terminy premier są dość przewidywalne. Wydania mniejsze wychodzą mniej więcej co sześć miesięcy, zwykle w maju i listopadzie. Wersja 3.0 pojawiła się w listopadzie 2022, 3.4 pod koniec 2024, a 3.5 w maju 2025. Kolejny duży skok, linia 4.0, szykuje się na listopad 2025.
Zaplanuj aktualizację, zanim zabraknie wsparcia, a nie po jego wygaśnięciu. Wtedy masz czas na testy i poprawki. Aktualizacja między dwiema wersjami mniejszymi tego samego numeru głównego, np. z 3.4 na 3.5, zwykle zajmuje godziny. Skok główny, jak z 3.x na 4.0, potrafi wymagać przeglądu kodu i dostosowania konfiguracji.
Jeśli budujesz szerszy plan rozwoju, pomocne może być Spring Boot zero to hero, które porządkuje naukę od podstaw do wdrożenia.
Bezpieczne aktualizowanie Spring Boot krok po kroku
Aktualizacja zaczyna się od przeczytania notatek o wydaniu, tak zwanych release notes. Znajdziesz tam listę nowości, usuniętych funkcji i znanych problemów. Spring prowadzi też przewodniki migracji, które opisują, co trzeba zmienić w kodzie. To lektura obowiązkowa przed każdym skokiem, nie tylko przed wersją główną.
Zmieniaj po jednej rzeczy naraz. Najpierw podbij wersję Spring Boot, uruchom testy, napraw błędy i dopiero potem ruszaj z innymi zależnościami. Jeśli masz mały projekt bez testów, przynajmniej odpal aplikację lokalnie i sprawdź kluczowe ścieżki ręcznie.
Pilnuj, żeby wersja Spring Boot była zdefiniowana w jednym miejscu. W Mavenie i Gradle wystarczy wtyczka oraz parent albo platforma zależności. Nie wpisuj numeru wersji przy każdej bibliotece, bo przy aktualizacji o czymś zapomnisz i dostaniesz mieszankę niezgodnych wersji. Uruchom mvn dependency:tree, żeby zobaczyć, co naprawdę trafia do projektu, i sprawdź, czy nic nie ściąga starego Spring Frameworka tylnymi drzwiami.
Na koniec zrób kompletny przebieg na środowisku zbliżonym do produkcji. Testy jednostkowe i integracyjne wyłapią większość problemów, ale nie wszystko. Metryki, logi i zachowanie pod obciążeniem najlepiej widać na stagingu.
Jak nie ściągnąć fałszywej wersji - pułapki i oszustwa
Internet pełen jest stron, które podszywają się pod repozytoria zależności. Nazywają się niemal tak samo jak prawdziwe i oferują „najnowsze wersje”. Uważaj na literówki w domenach, na końcówki, które nie należą do Springa, i na strony bez źródeł. Jeśli coś wygląda podejrzanie, zweryfikuj adres i regulamin.
Pobieraj artefakty wyłącznie z Maven Central albo z repozytorium, które wskazuje sam Spring. Maven i Gradle domyślnie ustawiają Maven Central, więc nie majstruj przy konfiguracji repozytoriów bez powodu. Dokładanie losowych repozytoriów do settings.xml albo build.gradle to klasyczna droga do ataku typu dependency confusion, gdy złośliwy pakiet udaje wewnętrzną bibliotekę Twojej firmy.
Jeśli ręcznie pobierasz pliki JAR, sprawdzaj sumy kontrolne i podpisy PGP. Spring publikuje te dane razem z wydaniem. Plik, którego sumy nie da się zweryfikować, ląduje w koszu. Warto też włączyć w firmie prywatne repozytorium proxy, które buforuje pakiety i pozwala kontrolować, co wchodzi do builda.
Gdzie sprawdzać podatności i CVE
Aktualna wersja to nie wszystko. Liczy się też to, czy nie ma znanych luk. Spring prowadzi własną bazę ogłoszeń bezpieczeństwa, a obok niej działają uniwersalne źródła. GitHub Security Advisories zbiera dane dla tysięcy projektów open source i ostrzega, jeśli używasz zagrożonej wersji.
W codziennej pracy przydają się narzędzia. Dependabot na GitHubie sam otwiera pull requesty z podbiciem wersji, gdy pojawi się poprawka bezpieczeństwa. OWASP Dependency-Check i Snyk skanują projekt i pokazują listę podatnych bibliotek razem z poziomem ryzyka. Uruchamiaj je w pipeline, nie tylko przed audytem.
Nie panikuj przy każdym ostrzeżeniu. Nie każda luka dotyczy Twojego kodu, bo wiele podatności wymaga konkretnej konfiguracji albo dostępu do konkretnego endpointu. Przeanalizuj opis, sprawdź, czy funkcja jest w ogóle używana, i dopiero wtedy działaj. Aktualizacja do najnowszej łatki to zwykle najprostsze i najbezpieczniejsze wyjście.

Najczęstsze pytania
Jaka jest najnowsza wersja Spring Boot?
Najnowsza stabilna gałąź to 3.5.x, a pod koniec 2025 roku dołącza do niej linia 4.0. Dokładny numer zmienia się co kilka tygodni, bo wychodzą poprawki błędów. Sprawdź aktualny stan na spring.io/projects/spring-boot albo w zakładce Releases na GitHubie projektu. Te dwa źródła aktualizują się w dniu premiery i nie wprowadzają w błąd.
Czy Spring Boot 4.0 jest już dostępny?
Linia 4.0 wchodzi na rynek pod koniec 2025 roku. Jeśli pracujesz na 3.x, nie masz powodu do paniki, bo to wciąż wspierana gałąź. Przed migracją przeczytaj przewodnik po zmianach, bo 4.0 opiera się na Spring Framework 7 i może wymagać korekt w konfiguracji. Wartość sprawdzisz najprościej na start.spring.io.
Jak sprawdzić wersję Spring Boot w projekcie Maven?
Otwórz pom.xml i zobacz sekcję <parent>. Jeśli używasz spring-boot-starter-parent, wersja jest tam wpisana. W terminalu uruchom mvn help:evaluate -Dexpression=project.parent.version -q -DforceStdout, żeby wyświetlić sam numer. Uruchomiona aplikacja pokaże wersję na starcie w logu, a przy włączonym Actuatorze pod actuator/info.
Czy aktualizacja Spring Boot jest bezpieczna?
Tak, jeśli robisz to świadomie. Najpierw czytasz release notes i przewodnik migracji, potem podbijasz wersję i uruchamiasz testy. Zmieniaj jedną rzecz naraz i trzymaj wersję w jednym miejscu konfiguracji. Największe ryzyko to pominięcie usuniętych funkcji i konflikt zależności. Aktualizacja to zwykle mniejsze ryzyko niż zostanie na wersji bez poprawek bezpieczeństwa.
Jak długo Spring Boot wspiera daną wersję?
Darmowe wsparcie trwa około 12 miesięcy od premiery danej linii. Potem projekt przechodzi w tryb komercyjny albo kończy życie. To oznacza, że po roku bez aktualizacji nie dostajesz łat bezpieczeństwa. Sprawdzaj tabelę wsparcia na stronie projektu i planuj migrację, zanim wsparcie się skończy.
Czy mogę jeszcze używać Spring Boot 2.x?
Możesz, ale nie powinieneś w nowych projektach. Linia 2.x nie dostaje już poprawek bezpieczeństwa, a działa na starszym Spring Frameworku. To otwiera drzwi na znane luki, które ktoś może wykorzystać. Jeśli utrzymujesz stary system, zaplanuj migrację do 3.x albo 4.0. Zacznij od testów i przewodnika migracji.