forumNouveau sujet

On a payé pour une revue de code et c'est bourré de jargon, comment lire un rapport de revue de code ?

MMehmet C***Membre actif
Poste
Employé de magasin
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2025
Message
263
#1

On gère une marketplace basée à Londres. On a fait auditer par un cabinet indépendant l'architecture back-end de notre appli mobile, développée par une agence externe en huit mois, et cet audit nous a coûté 4 000 livres. Il y a deux jours, on a reçu un rapport de revue de code de 65 pages.

Le rapport liste des centaines de points : failles d'injection SQL, dépendances circulaires, fuites de mémoire, code smells... Il y a des pages entières de graphiques colorés avec des niveaux critique, élevé, moyen, mais en tant que fondateur non technique, je n'arrive pas à faire la part entre ce qui est une urgence absolue et ce qui relève du simple perfectionnisme théorique.

Si je vais voir l'agence de dev en leur disant "corrigez tout", ça va partir au clash et le projet sera bloqué pendant des semaines. Comment aborder ce rapport de revue de code de manière pragmatique, sur quoi être intraitable avec l'agence et qu'est-ce qu'on peut laisser de côté pour l'instant ?

VVeli T***Membre actif
Poste
Chargé de ressources humaines
Secteur
Agriculture
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
1
Plus utile#2

En bref : pour lire un rapport de revue de code, pas besoin de maîtriser tout le jargon technique. La vraie distinction à faire, c'est entre les failles de sécurité directement exploitables et la dette technique qui alourdit les coûts de maintenance. Les vulnérabilités critiques et élevées doivent être corrigées sans délai dans le cadre du contrat ; la propreté du code et les remarques de forme peuvent attendre.

Sur les 65 pages du rapport, il y en a probablement 50 générées automatiquement par des outils d'analyse statique. Triez le document avec ces trois filtres : 1) Sécurité et fuites de données : injections SQL, failles d'authentification, données sensibles non chiffrées... Ce sont des erreurs imputables à l'agence, à corriger gratuitement avant la mise en prod. 2) Performance et scalabilité : fuites de mémoire, requêtes SQL non optimisées... Ça fera planter le système dès que vous aurez quelques centaines d'utilisateurs en simultané, c'est la deuxième priorité. 3) Code smells et style : conventions de nommage, longueur des fonctions, blocs dupliqués... Ça n'empêche pas l'appli de tourner, ça complique juste la maintenance future.

Avant de caler un point avec l'agence, demandez au cabinet d'audit un résumé exécutif de deux pages. Ne leur balancez pas l'intégralité du rapport, listez uniquement les points des deux premières catégories. Posez leur résolution comme condition préalable au versement du dernier solde.

EEsra U***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
160
#3

Focalisez-vous sur les alertes de sécurité taguées en "Critical" et "High". Surtout si certaines figurent dans le Top 10 de l'OWASP (genre contrôle d'accès défaillant ou injection SQL) : ce n'est pas du simple code mal écrit, ce sont de vraies portes ouvertes à des fuites de données qui peuvent engager votre responsabilité légale. Là-dessus, aucun compromis.

ZZerrin T***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
3
#4

Le cabinet d'audit vous doit bien un call de débrief de 30 minutes. Posez-leur directement la question : "Si on lance l'appli demain et qu'il y a 1 000 utilisateurs connectés en même temps, quels sont les 3 premiers trucs qui vont faire tout exploser ?" Donnez uniquement ces 3 points-là à votre agence.

İİlknur G***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
80
#5

Pour 4 000 livres, il y a de fortes chances que votre cabinet d'audit ait juste lancé un outil d'analyse automatique open source sur le code et vous ait refourgué le PDF avec leur logo dessus. Vous êtes sûr qu'ils ont vraiment audité la logique métier à la main ?

SSultan B***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2025
Message
23
#6

Dans ma première boîte, j'ai failli finir au tribunal avec une agence à cause d'un rapport de ce genre. Je voyais "code smell" partout, je croyais que le système allait s'effondrer. En fait, c'était juste l'outil qui râlait parce que le nom des fonctions n'était pas parfait en anglais. Faites-vous expliquer le rapport par un expert avant de paniquer.

HHalil K***Membre actif
Poste
Directeur de clinique
Secteur
Produits de la mer
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2024
Message
208

Doki · Design d'interface · 2026

#7

Traitez les retours dans cet ordre : 1) Les failles touchant à la base de données et à la sécurité des clients, immédiatement. 2) Les requêtes qui provoquent des blocages lors des accès concurrents, au prochain sprint. 3) Les soucis de forme et de documentation, uniquement quand vous aurez du temps creux.

ZZerrin S***Expert
Poste
Directeur commercial
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
43
#8

si vous balancez tout le rapport brut a l'agence ils vont se braquer et rien faire. prenez juste des captures des vrais bugs bloquants et envoyez-les en disant que ca respecte pas le cahier des charges.

MMetin P***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
186
#9

ce qu'ils appellent "code smell", c'est lié à une surchauffe des serveurs ou à du matériel qui crame ou c'est juste une métaphore entre développeurs ?

SSelin B***Membre actif
Poste
Graphiste
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2022
Message
29
#10

Résumé rapide pour les nouveaux : L'erreur commise du côté de rapport de revue de code est généralement réversible mais coûteuse.

Je le note au cas où.

NNazlı T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Emballage
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2023
Message
58
#11

J'ai vécu exactement la même chose il y a deux ans. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

MMelis Ç***Nouveau membre
Poste
Planification de production
Secteur
E-commerce
Type d'organisation
entreprise individuelle
Membre depuis
mai 2026
Message
179
#12

Je vais essayer.

SSultan E***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
20
#13

Sujet très actuel.

EEmre T***Membre actif
Poste
Responsable des achats
Secteur
Services de sécurité
Type d'organisation
coopérative
Membre depuis
févr. 2024
Message
170
#14

La discussion part dans tous les sens je recentre. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

TTuğçe K***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
310
#15

Nous avons aussi bloqué au même endroit à une époque. Mettre en place un processus de demande de changement n'ralentit pas le travail, il l'accélère.

L'erreur commise du côté de rapport de revue de code est généralement réversible, mais coûteuse.

İİlker A***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
175
#16

Mes doutes sont levés, merci.

VVeli D***Membre actif
Poste
Administrateur réseau
Secteur
Formation
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2022
Message
107

Doki · Migration d'infrastructure · 2023

#17

enregistré.

LLevent Ö***Vétéran
Poste
Planification de production
Secteur
Textile
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
13
#18

Le point le plus souvent négligé concernant rapport de revue de code est : Les accès doivent être créés au nom de l'entreprise, pas avec des comptes personnels.

MMehmet B***Membre actif
Poste
Agent du service client
Secteur
Construction
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
7

Doki · Scan de vulnérabilités · 2023

#19

Vous avez raison.

DDeniz A***Membre actif
Poste
Directeur assurance qualité
Secteur
Comptabilité et conseil
Type d'organisation
distributeur régional
Membre depuis
mars 2023
Message
261
#20

ce sujet est archivé.

Répondre