S/08аудит кода и инфраструктуры

Аудит кода и архитектуры чужого проекта

Аудит кода и архитектуры — это независимая проверка продукта, который написали не вы: перед покупкой, перед сменой подрядчика или перед крупным вложением в доработку. Инженер читает код, схему базы и инфраструктуру, профилирует то, что реально тормозит, проверяет безопасность и отдаёт письменный отчёт, где каждая находка разложена по уровню риска и по количеству часов на исправление.

Обсудить задачуРазбор задачи бесплатный, объём и цену называем за 1 день, отвечаем в течение 2 часов

Какие задачи закрываем

Покупаете продукт и верите на слово

Продавец показывает демо и говорит, что код чистый. Аудит даёт второе мнение до перевода денег: что там написано на самом деле, сколько стоит довести до нормы и какие находки — повод торговаться или выйти из сделки.

Подрядчик пропал, а код остался

Ни документации, ни автора, ни понимания, где что лежит. Восстанавливаем структуру, модель данных и путь до продакшена, отмечаем места, которые опасно трогать без подготовки.

Всё тормозит, а причина неизвестна

«Медленно» почти всегда разбирается на три-четыре конкретных запроса и один неверно спроектированный экран. Профилируем базу и приложение под реальной нагрузкой и показываем, где именно уходят секунды.

Никто не проверял безопасность

Смотрим, как хранятся пароли и токены, кто может прочитать чужие данные, какие админки и порты открыты наружу, что за секреты лежат в истории git. У каждой находки уровень риска, а не абстрактное «надо усилить».

Смета не сходится с объёмом работы

Счёт на 300 000 ₽ за доработку, которая по ощущениям тянет на сорок часов, — нормальный повод позвонить. Разбираем задачу технически и говорим, сколько часов она стоит, до того как вы подписали.

Каждая правка ломает соседнее

Когда изменение цены в одном модуле роняет отчёты в другом, проблема не в разработчиках, а в границах модулей и отсутствии тестов. Показываем, где связность лишняя и какой минимум тестов останавливает регрессии.

Как идёт работа

  1. Бесплатный разбор и доступы

    1 день

    Начинаем с того, зачем нужен аудит: сделка, спор с подрядчиком или тормоза в проде. Дальше нужен read-only доступ к репозиторию, дамп или реплика базы и просмотровый доступ к мониторингу и хостингу.

  2. Чтение кода и архитектуры

    2–4 дня

    Код читает человек, а не только линтеры: границы модулей, модель данных, миграции, обработка ошибок, тесты, история коммитов. Отдельно отмечаем места, которые понимает ровно один человек в компании.

  3. Профилирование производительности

    1–2 дня

    Медленные запросы снимаем через pg_stat_statements и EXPLAIN, профилируем приложение, прогоняем ключевые сценарии под нагрузкой. Каждое «тормозит» превращается в конкретный запрос, недостающий индекс или N+1.

  4. Безопасность и инфраструктура

    1–2 дня

    Аутентификация и права доступа, секреты в репозитории, зависимости с известными уязвимостями, открытые порты, бэкапы и реальная проверка восстановления, CI/CD. Идём по чек-листу OWASP ASVS.

  5. Отчёт и разбор голосом

    1–2 дня

    Отдаём письменный отчёт — находки по уровням риска, последствие для каждой, оценка в часах — и час созвона по нему, чтобы список был пригоден для любого исполнителя, не только для нас.

  6. Оптимизация по списку

    от 5 дней

    Если чинить беремся мы, берём верх списка и работаем по часам или на ежемесячном сопровождении. На всё сделанное — гарантия 1 месяц.

Стек

Инструменты подбираем под стек проекта: аудит Node/Postgres и аудит PHP/MySQL — разные маршруты по одному и тому же чек-листу. Ниже то, что встречается чаще всего; сам отчёт пишет инженер, а не выгрузка из линтера.

  • PostgreSQL: EXPLAIN ANALYZE, pg_stat_statements
  • Профилирование Node.js: clinic.js, 0x
  • Нагрузочные сценарии: k6
  • Lighthouse и Core Web Vitals
  • Semgrep, npm audit, Trivy
  • Чек-лист OWASP ASVS
  • Sentry, Prometheus + Grafana
  • Docker и docker compose
  • GitHub Actions, GitLab CI
  • TypeScript strict, ESLint
  • История git: hotspots и bus factor

Сколько стоит

Экспресс-аудит

60 000 – 120 000 ₽ / $600 – $1 200

20–40 часов. Репозиторий и инфраструктура целиком, без глубокого профилирования. На выходе карта системы и десять находок, которые действительно важны, каждая с оценкой в часах. Хватает, чтобы решить «берём / не берём».

Полный аудит

150 000 – 300 000 ₽ / $1 500 – $3 000

50–100 часов. Код, схема базы, производительность под нагрузкой, безопасность по чек-листу, CI/CD и восстановление из бэкапа. Развёрнутый отчёт с приоритетами и часами по каждому пункту плюс разбор созвоном. Цену двигают размер кодовой базы и число сервисов.

Аудит и оптимизация

от 250 000 ₽ / от $2 500

Аудит плюс работа по верхней части списка: индексы и запросы, узкие места, критичные дыры, приведение деплоя в порядок. Дальше при желании — сопровождение от 40 000 ₽ / $400 в месяц с выделенным инженером.

Цены указаны справочно и не являются публичной офертой (п. 1 ст. 437 ГК РФ). Итоговая стоимость, объём работ и сроки фиксируются в договоре или счёте после обсуждения задачи.

Кейс по теме

Чек-лист аудита вырос из систем, которые мы ведём сами. KMD — CRM, написанная с нуля для крупной сервисной компании в HoReCa: 12+ модулей, 89 миграций базы, доступ разложен на 9 ролей и 87 прав. Ровно эти места — матрица прав, история миграций, швы между модулями — мы и открываем первыми в чужом проекте.

Смотреть кейс KMD

Частые вопросы

Сколько стоит аудит кода?
Экспресс-аудит — 60 000 – 120 000 ₽ ($600 – $1 200), полный — 150 000 – 300 000 ₽ ($1 500 – $3 000). В основе почасовая ставка от 3 000 ₽ / $30, поэтому цена — прямое отражение объёма: размера кодовой базы, числа сервисов и глубины проверки безопасности. Оплата стандартная: 50% предоплата, 50% по приёмке отчёта.
Сколько времени занимает аудит?
От 3 до 5 рабочих дней для экспресс-варианта и 7–12 дней для полного. Отсчёт идёт с момента, когда есть доступы: read-only к репозиторию, дамп или реплика базы, просмотр мониторинга. На практике аудит задерживают именно доступы, а не сама работа.
Что я получу на выходе?
Письменный отчёт и час разбора голосом. В отчёте: карта системы, находки по уровням риска, для каждой — что будет, если не чинить, и оценка работы в часах, отдельно план на первые две недели. Документ написан так, чтобы его можно было отдать любому другому подрядчику.
Подрядчик не даёт доступ к коду — что делать?
Аудит возможен и без исходников, но он будет уже: остаются поведение системы снаружи, база, инфраструктура, скорость и поверхность атаки. Если код по договору ваш, помогаем сформулировать запрос на передачу. Работаем под NDA, доступы просим строго read-only и просим отозвать их в день сдачи отчёта.
Вы делаете технический due diligence перед покупкой?
Да, это один из основных сценариев. Отвечаем на вопросы покупателя: сколько стоит довести продукт до рабочего состояния, сколько людей нужно на поддержку, какие находки — повод пересмотреть цену. Юридическую и финансовую часть due diligence мы не закрываем, только техническую.
Аудит безопасности — это пентест?
Нет. Мы читаем код и конфигурацию изнутри: аутентификацию, права доступа, секреты, зависимости с известными уязвимостями, открытые сервисы, бэкапы и то, восстанавливаются ли они на самом деле. Пентест — это атака на систему снаружи; если нужна именно она, мы так и скажем, а не продадим не то.
Вы почините найденное или только напишете отчёт?
Можем и то и другое, решаете вы уже после прочтения отчёта. Многие отдают документ своей команде — это нормальный исход, он для этого и написан. Если чиним мы, работаем по часам от 3 000 ₽ / $30 или на сопровождении от 40 000 ₽ / $400 в месяц, гарантия на сделанное — 1 месяц.
А если аудит покажет, что всё в порядке?
Тогда вы получите именно этот вывод — письменно и с аргументами. Это полноценный результат: он снимает вопросы к текущему подрядчику или подтверждает, что покупаемый продукт можно брать. Цена не зависит от количества найденных проблем: вы платите за проверку, а не за плохие новости.

Пришлите ссылку на репозиторий

Разбор задачи и оценка объёма — бесплатно и без обязательств. Ответим в течение 2 часов в рабочее время и честно скажем, нужен вам полный аудит или хватит экспресса.

Обсудить задачу
Аудит кода и архитектуры проекта — Corexy