Технический аудит
Технический аудит того, что уже работает: код, архитектура, инфраструктура, безопасность и интерфейсы. На выходе отчёт с приоритетами: что чинить сейчас, что подождёт, а что придётся переделать.
Аудит заказывают, когда что-то идёт не так, а причина непонятна. Продукт тормозит, релизы каждый раз ломают то одно, то другое, разработчик говорит «надо всё переписать», а сколько это стоит и обязательно ли это делать, никто со стороны бизнеса оценить не может. Ещё один частый повод: вы собираетесь покупать бизнес или брать проект в работу и хотите знать, что там внутри, до того как подпишете.
Отдельно скажем главное. Аудит у нас не способ продать разработку. Отчёт нередко содержит вывод «это работает нормально, трогать не надо», и такой вывод для нас такой же результат, как список проблем. Дальше вы вправе делать что угодно: чинить своей командой, отдать другому подрядчику или отложить. Обязательства заказывать работы у нас нет.
Смотрим мы вглубь, а не по верхам. Код и архитектуру, инфраструктуру и порядок деплоя, безопасность и работу с данными, производительность под нагрузкой, интерфейсы и сценарии, по которым ходят люди. Отдельно отмечаем то, что держится на одном человеке: такие места опаснее любой технической ошибки.
И про формат результата. Отчёт это не список замечаний ради списка. Каждая находка идёт с оценкой последствий, приоритетом и примерной стоимостью исправления, чтобы решение принималось по деньгам и рискам, а не по интуиции. По итогам проводим разбор с вашей командой и отвечаем на вопросы.
Если после аудита нужно решить, как строить дальше, это ИТ-консалтинг, а если вопрос в том, что автоматизировать и окупится ли это, бизнес-консалтинг. Исправления можно отдать целиком по модели аутсорса или усилить свою команду по модели аутстаффа. Пример проекта, где цена ошибки была высокой, это Ubix.Exchange.
Что входит в услугу
Можно взять любой набор из перечисленного.
Как устроен проект, где узкие места, что дублируется, где решения приняты неудачно и во что это обойдётся при развитии.
Как продукт разворачивается и обновляется, что происходит при сбое, есть ли резервные копии и разворачиваются ли они на самом деле.
Доступы и права, хранение секретов, обработка персональных данных, типовые уязвимости, зависимости с известными проблемами.
Скорость страниц и ответов, поведение под нагрузкой, запросы к базе, кэширование.
Где люди останавливаются, какие шаги лишние, что ломается на телефоне, на длинных данных и при ошибках.
Находки, последствия, приоритет и оценка стоимости исправления. Плюс отдельный список того, что менять не нужно.
Как мы работаем
Получаем доступ к коду и инфраструктуре, разговариваем с вашей командой, выясняем, что болит.
Читаем код, смотрим конфигурации, проверяем сценарии, поднимаем проект у себя, если это возможно.
Замеры скорости, проверка резервных копий, проверка типовых уязвимостей и зависимостей.
Оформляем находки, расставляем приоритеты, считаем стоимость и проводим разбор с вашей командой.
Кейсы по услуге
Частые вопросы
Доступ к репозиторию и к инфраструктуре на чтение и несколько часов времени вашего разработчика на вопросы. Без этого аудит превращается в гадание по внешним признакам.
Нет. Отчёт ваш, делайте с ним что хотите. Мы одинаково спокойно относимся и к тому, что правки вы сделаете сами.
От одной до трёх недель в зависимости от объёма кода и числа систем. Цену называем после короткого знакомства с проектом.
Нет, это обычная ситуация. Разбираемся по коду и по разговорам с командой. Отсутствие документации само по себе попадёт в отчёт как риск.
Нет. Мы смотрим код, конфигурации, доступы и типовые уязвимости. Полноценное тестирование на проникновение это отдельная работа, и если оно нужно, мы об этом скажем.
Да. Часто просят посмотреть только инфраструктуру или только безопасность. Объём согласуем заранее.
Подписываем соглашение о неразглашении до получения доступов. Отчёт передаётся только вам.
Смежные услуги
Обсудим вашу задачу?
Расскажите, что нужно сделать - вернёмся с оценкой сроков, составом команды и планом первых двух недель.