Зачем это нужно
Зависимости обновляют почти все. Бизнес-логику дырявят тише — и больнее: утечка данных, обход оплаты, чужие права в кабинете. Без code review вы узнаёте об этом от пользователей или из мониторинга атак, а не из отчёта.
Ручной и инструментальный разбор репозитория: auth, SQL, секреты, опасные паттерны. Фокус на том, что SAST пропускает.
Зависимости обновляют почти все. Бизнес-логику дырявят тише — и больнее: утечка данных, обход оплаты, чужие права в кабинете. Без code review вы узнаёте об этом от пользователей или из мониторинга атак, а не из отчёта.
В работе по этой услуге:
Берём доступ к репозиторию и короткий контекст продукта: кто пользователь, где деньги и данные. Прогоняем SAST, затем руками auth, крипто, SQL/ORM, секреты, опасные паттерны. Отчёт — список находок с severity, путём эксплуатации и примером фикса; по желанию — созвон по приоритетам. Срок и объём фиксируем после разбора скопа.
Зависит от объёма репозитория и скопа: один критичный сервис или весь продукт. После короткого разбора модулей и угроз фиксируем срок и формат отчёта — без абстрактной «оценки на глаз».
Стоимость считаем после скопа: язык, размер кодовой базы, глубина (только high-risk или шире). На выходе — отчёт с находками по файлам и строкам, severity, примерами фикса и чеклистом для PR, чтобы дальше ловить это у себя.