Отчёт о прогрессе · TechCon ML · 27.04.2026 — 08.09.2026

Технический аудит платформ TechCon

Независимая диагностика трёх кодовых баз коллег — backend, фронтенд и отдельный сервис — с одной целью: дать техническим лидам чёткую карту рисков, план их устранения и главные точки внимания.

3
кодовые базы охвачены
только по коду и конфигурации
102
находки передано ответственной команде
рост с 46 до 102 по мере углубления анализа
2×
независимая проверка каждой находки
важные выводы — минимум из двух источников
4
фазы плана устранения
от немедленного сдерживания до модернизации
Что это

Диагностика чужого кода — карта рисков для технических лидов

Три кодовые базы, унаследованные организацией, но написанные не нами, разобраны только по коду и конфигурации, без единого изменения в самих системах. Цель — дать техническим лидам понятный инструмент: что чинить в первую очередь, какие риски системные, а какие точечные, и какой план действий закрывает каждый из них.

Рост глубины анализа

Каждый следующий проход расширял и уточнял картину

Первая волна
46 находок
архитектура, безопасность, процесс разработки — по всем трём кодовым базам
После углублённого разбора
102 находки
отдельный глубокий проход по сервису на Go добавил ещё 50 находок, включая системный класс проблем
Методология

Каждый важный вывод — минимум из двух независимых источников

01

Только код и конфигурация

Никаких предположений «наверное, это работает правильно» — вывод либо подтверждён источником, либо явно помечен как непроверенный.

02

Двойная проверка

Важные выводы требуют минимум двух независимых источников подтверждения.

03

Единый источник чисел

Все цифры и статусы находок живут в одном проверяемом реестре — не пересказываются прозой в разных местах.

04

Фазированный план устранения

Сдерживание → возврат контроля → укрепление платформы → структурная модернизация — план сгруппирован по результату, не по календарю.

Ключевые находки

То, что нельзя просто отложить

12 критических
23 высоких
37 средних
24 низких
12 критических — требуют немедленного сдерживания
23 высоких
37 средних
24 низких + 6 находок вне формального реестра
класс находки

Секреты закреплены прямо в коде

Ключи доступа, пароли и токены зашиты в исходном коде вместо защищённого хранилища — несколько независимых случаев по всем трём кодовым базам.

класс находки

Обходы проверки доступа

От отключённой защиты формы до жёстко закреплённого обхода авторизации — несколько независимых механизмов, позволяющих обойти штатную проверку прав.

класс находки, высокая критичность

Чтение чужих данных без проверки принадлежности

В сервисе на Go повторяющийся класс проблем: несколько эндпоинтов чтения справочных данных не сверяли принадлежность запрошенной записи текущему аккаунту.

Хронология вех

От первого разбора до переданного отчёта

27.04.2026

Старт аудита

Первый проход по трём унаследованным кодовым базам.

05.05.2026

Онбординг и первые находки

Собрана база знаний по проекту, зафиксированы первые наблюдения.

07 — 08.05.2026

Первый пакет передачи

Черновой набор находок собран, план митигации интегрирован в отчёт.

20.05.2026

Первая версия аудита завершена

Базовый набор из 46 находок по архитектуре, безопасности и процессу разработки.

22.06.2026

Фокус сужен и локализован

Оценка команды подрядчика убрана из объёма — аудит про систему, не про людей; весь материал переведён на понятный русский язык.

25.06.2026

Углублённый разбор Go-сервиса — пакет находок передан

Отдельный глубокий проход добавил 50 находок, включая системный класс проблем с проверкой доступа к данным. Полный пакет из 102 находок по трём кодовым базам передан команде, ответственной за эти системы.

29.06.2026

Контракт дисциплины коммитов

Правила ветвления и коммитов закреплены на уровне процесса, несмотря на отсутствие встроенной защиты веток.

01.09.2026

Подключение к общим стандартам организации

Единый гейт-контур и правила флота распространены и на этот репозиторий.

06.09.2026

Самопроверка инструментов аудита

Найдено и закрыто: часть собственных проверочных скриптов не была подключена ни к одному запуску — устранено в тот же день.

Осознанное сужение фокуса

Аудит системы, не оценка конкретных людей

Изначальный план включал разбор состава команды подрядчика — кто и как часто вносит изменения, есть ли риск ухода ключевого человека. Это направление сознательно убрано: аудит оценивает систему и процессы, не конкретных людей. Фокус сужен до архитектуры, безопасности, процесса разработки и баз данных.

Статус

Диагностика завершена и передана

Аудит выполнил свою задачу — показать реальное состояние унаследованных систем и дать понятный план устранения. Дальнейшая судьба находок — на стороне команды, получившей отчёт; последующая работа этого направления — синхронизация с общими стандартами организации, не продолжение самого аудита.