Технический аудит

Технический аудит того, что уже работает: код, архитектура, инфраструктура, безопасность и интерфейсы. На выходе отчёт с приоритетами: что чинить сейчас, что подождёт, а что придётся переделать.

Аудит заказывают, когда что-то идёт не так, а причина непонятна. Продукт тормозит, релизы каждый раз ломают то одно, то другое, разработчик говорит «надо всё переписать», а сколько это стоит и обязательно ли это делать, никто со стороны бизнеса оценить не может. Ещё один частый повод: вы собираетесь покупать бизнес или брать проект в работу и хотите знать, что там внутри, до того как подпишете.

Отдельно скажем главное. Аудит у нас не способ продать разработку. Отчёт нередко содержит вывод «это работает нормально, трогать не надо», и такой вывод для нас такой же результат, как список проблем. Дальше вы вправе делать что угодно: чинить своей командой, отдать другому подрядчику или отложить. Обязательства заказывать работы у нас нет.

Смотрим мы вглубь, а не по верхам. Код и архитектуру, инфраструктуру и порядок деплоя, безопасность и работу с данными, производительность под нагрузкой, интерфейсы и сценарии, по которым ходят люди. Отдельно отмечаем то, что держится на одном человеке: такие места опаснее любой технической ошибки.

И про формат результата. Отчёт это не список замечаний ради списка. Каждая находка идёт с оценкой последствий, приоритетом и примерной стоимостью исправления, чтобы решение принималось по деньгам и рискам, а не по интуиции. По итогам проводим разбор с вашей командой и отвечаем на вопросы.

Если после аудита нужно решить, как строить дальше, это ИТ-консалтинг, а если вопрос в том, что автоматизировать и окупится ли это, бизнес-консалтинг. Исправления можно отдать целиком по модели аутсорса или усилить свою команду по модели аутстаффа. Пример проекта, где цена ошибки была высокой, это Ubix.Exchange.

01

Что входит в услугу

Можно взять любой набор из перечисленного.

Код и архитектура

Как устроен проект, где узкие места, что дублируется, где решения приняты неудачно и во что это обойдётся при развитии.

Инфраструктура и выкатка

Как продукт разворачивается и обновляется, что происходит при сбое, есть ли резервные копии и разворачиваются ли они на самом деле.

Безопасность и данные

Доступы и права, хранение секретов, обработка персональных данных, типовые уязвимости, зависимости с известными проблемами.

Производительность и нагрузка

Скорость страниц и ответов, поведение под нагрузкой, запросы к базе, кэширование.

Интерфейсы и сценарии

Где люди останавливаются, какие шаги лишние, что ломается на телефоне, на длинных данных и при ошибках.

Отчёт с приоритетами

Находки, последствия, приоритет и оценка стоимости исправления. Плюс отдельный список того, что менять не нужно.

02

Как мы работаем

01
Доступы и знакомство

Получаем доступ к коду и инфраструктуре, разговариваем с вашей командой, выясняем, что болит.

2-3 дня
02
Разбор

Читаем код, смотрим конфигурации, проверяем сценарии, поднимаем проект у себя, если это возможно.

1-2 недели
03
Проверки и замеры

Замеры скорости, проверка резервных копий, проверка типовых уязвимостей и зависимостей.

параллельно
04
Отчёт и разбор

Оформляем находки, расставляем приоритеты, считаем стоимость и проводим разбор с вашей командой.

3-5 дней
03

Кейсы по услуге

04

Частые вопросы

Доступ к репозиторию и к инфраструктуре на чтение и несколько часов времени вашего разработчика на вопросы. Без этого аудит превращается в гадание по внешним признакам.

Нет. Отчёт ваш, делайте с ним что хотите. Мы одинаково спокойно относимся и к тому, что правки вы сделаете сами.

От одной до трёх недель в зависимости от объёма кода и числа систем. Цену называем после короткого знакомства с проектом.

Нет, это обычная ситуация. Разбираемся по коду и по разговорам с командой. Отсутствие документации само по себе попадёт в отчёт как риск.

Нет. Мы смотрим код, конфигурации, доступы и типовые уязвимости. Полноценное тестирование на проникновение это отдельная работа, и если оно нужно, мы об этом скажем.

Да. Часто просят посмотреть только инфраструктуру или только безопасность. Объём согласуем заранее.

Подписываем соглашение о неразглашении до получения доступов. Отчёт передаётся только вам.

05

Смежные услуги

Обсудим вашу задачу?

Расскажите, что нужно сделать - вернёмся с оценкой сроков, составом команды и планом первых двух недель.