@shv_founder ↗
Услуги / Аудит исходного кода (Code Review Security) Moscow · Worldwide

Аудит кода: дыры в логике, не только в deps

Ручной и инструментальный разбор репозитория: auth, SQL, секреты, опасные паттерны. Фокус на том, что SAST пропускает.

Зачем это нужно

Зависимости обновляют почти все. Бизнес-логику дырявят тише — и больнее: утечка данных, обход оплаты, чужие права в кабинете. Без code review вы узнаёте об этом от пользователей или из мониторинга атак, а не из отчёта.

Что делаем

В работе по этой услуге:

  • Скоп модулей и угроз — что реально под ударом: auth, платежи, API, админка
  • SAST + ручной review — сканер как база, глаз инженера на логику и edge cases
  • Секреты и конфиги — ключи, токены, .env, хардкод, утечки в истории git
  • Находки с примерами фикса — файл, строка, риск, как закрыть без переписывания всего
  • Чеклист для PR-процесса — что смотреть в каждом merge, чтобы дыры не возвращались

Как идём

Берём доступ к репозиторию и короткий контекст продукта: кто пользователь, где деньги и данные. Прогоняем SAST, затем руками auth, крипто, SQL/ORM, секреты, опасные паттерны. Отчёт — список находок с severity, путём эксплуатации и примером фикса; по желанию — созвон по приоритетам. Срок и объём фиксируем после разбора скопа.

Частые вопросы

Сколько занимает security code review?

Зависит от объёма репозитория и скопа: один критичный сервис или весь продукт. После короткого разбора модулей и угроз фиксируем срок и формат отчёта — без абстрактной «оценки на глаз».

Что с ценой и что будет в итоге?

Стоимость считаем после скопа: язык, размер кодовой базы, глубина (только high-risk или шире). На выходе — отчёт с находками по файлам и строкам, severity, примерами фикса и чеклистом для PR, чтобы дальше ловить это у себя.

Next / Your project

Дайте доступ к репо — вернём находки по файлам.