Независимая диагностика трёх кодовых баз коллег — backend, фронтенд и отдельный сервис — с одной целью: дать техническим лидам чёткую карту рисков, план их устранения и главные точки внимания.
Три кодовые базы, унаследованные организацией, но написанные не нами, разобраны только по коду и конфигурации, без единого изменения в самих системах. Цель — дать техническим лидам понятный инструмент: что чинить в первую очередь, какие риски системные, а какие точечные, и какой план действий закрывает каждый из них.
Никаких предположений «наверное, это работает правильно» — вывод либо подтверждён источником, либо явно помечен как непроверенный.
Важные выводы требуют минимум двух независимых источников подтверждения.
Все цифры и статусы находок живут в одном проверяемом реестре — не пересказываются прозой в разных местах.
Сдерживание → возврат контроля → укрепление платформы → структурная модернизация — план сгруппирован по результату, не по календарю.
Ключи доступа, пароли и токены зашиты в исходном коде вместо защищённого хранилища — несколько независимых случаев по всем трём кодовым базам.
От отключённой защиты формы до жёстко закреплённого обхода авторизации — несколько независимых механизмов, позволяющих обойти штатную проверку прав.
В сервисе на Go повторяющийся класс проблем: несколько эндпоинтов чтения справочных данных не сверяли принадлежность запрошенной записи текущему аккаунту.
Первый проход по трём унаследованным кодовым базам.
Собрана база знаний по проекту, зафиксированы первые наблюдения.
Черновой набор находок собран, план митигации интегрирован в отчёт.
Базовый набор из 46 находок по архитектуре, безопасности и процессу разработки.
Оценка команды подрядчика убрана из объёма — аудит про систему, не про людей; весь материал переведён на понятный русский язык.
Отдельный глубокий проход добавил 50 находок, включая системный класс проблем с проверкой доступа к данным. Полный пакет из 102 находок по трём кодовым базам передан команде, ответственной за эти системы.
Правила ветвления и коммитов закреплены на уровне процесса, несмотря на отсутствие встроенной защиты веток.
Единый гейт-контур и правила флота распространены и на этот репозиторий.
Найдено и закрыто: часть собственных проверочных скриптов не была подключена ни к одному запуску — устранено в тот же день.
Изначальный план включал разбор состава команды подрядчика — кто и как часто вносит изменения, есть ли риск ухода ключевого человека. Это направление сознательно убрано: аудит оценивает систему и процессы, не конкретных людей. Фокус сужен до архитектуры, безопасности, процесса разработки и баз данных.
Аудит выполнил свою задачу — показать реальное состояние унаследованных систем и дать понятный план устранения. Дальнейшая судьба находок — на стороне команды, получившей отчёт; последующая работа этого направления — синхронизация с общими стандартами организации, не продолжение самого аудита.