forumСоздать тему

Агентство сдает код — есть ли инструмент проверить качество перед приемкой?

KKemal K***Ветеран
Должность
Разработчик ПО
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
февр. 2023 г.
Сообщение
57

Doki · Интерфейсный дизайн · 2026

#1

Для нашей компании в Мюнхене (оптовая торговля промышленными деталями) наняли местное диджитал-агентство. Они разрабатывают B2B-портал для дилеров, где клиенты смогут видеть свои спецпрайсы и оформлять заказы. Бюджет проекта — 22.000 Euro, в следующем месяце финальная сдача и передача кода.

По договору исходный код передают нам в репозиторий. Проблема в том, что я не технарь, и программиста в штате нет, чтобы построчно разобрать архитектуру, уязвимости или раздутый копипаст. Агентство уверяет, что всё сделано на совесть, но перед тем как подписать акт приемки, хочется спать спокойно.

Существует ли автоматический инструмент анализа исходного кода, понятный владельцу бизнеса без навыков разработки, который покажет общее техническое состояние, уязвимости и соответствие стандартам? Что именно такие сервисы проверяют, а в чем они бессильны?

YYağmur A***Участник
Должность
Специалист технического сервиса
Отрасль
Медицинские услуги
Тип организации
Компания на 300 человек
Дата регистрации
февр. 2024 г.
Сообщение
349
Самый полезный#2

Короткий ответ: сканеры статического анализа кода могут выдать единый отчет по качеству написания, уязвимостям безопасности и дублирующимся блокам. Однако они проверяют только синтаксис и известные уязвимости; оценить, правильно ли заложена бизнес-логика или не ляжет ли база данных под нагрузкой, автоматика сама по себе не сможет.

Перед приемкой у агентства можно сделать следующее: 1) Подключите репозиторий к облачным сервисам статического анализа (у многих есть бесплатный пробный период). Они выдадут понятные метрики по уязвимостям, сложности и поддерживаемости кода с итоговой оценкой. 2) Запустите сканеры зависимостей: они проверят сторонние библиотеки на актуальность и известные дыры. 3) Официально запросите у агентства отчет о покрытии кода тестами (test coverage), чтобы увидеть, написаны ли модульные тесты и какой объем логики они закрывают.

Если в отчете вылезет масса критических ошибок, у вас будет законный повод передать список агентству и потребовать исправлений до подписания акта приемки. И все же при инвестициях в 22.000 Euro самое разумное — взять эти отчеты и нанять независимого сеньор-разработчика за 400–800 Euro на 3-4 часа для архитектурного аудита.

BBarış Y***Эксперт
Должность
Бэкенд-разработчик
Тип организации
бутиковое агентство
Дата регистрации
июнь 2023 г.
Сообщение
296
#3

Автоматические сервисы делают статический анализ (SAST). Они сразу подсвечивают риски SQL-инъекций, оставленные в коде API-ключи и кривые функции. Первым делом смотрите на три вещи: «критические уязвимости», «процент дублирования кода» (нормально — до 5%) и «покрытие юнит-тестами».

ZZehra D***Эксперт
Должность
ИТ-директор
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
44

Doki · Договор на обслуживание серверов · 2024

#4

Утилита покажет, что код написан аккуратно, но не поймет, правильно ли портал считает НДС при оформлении заказа. Видел кучу систем с идеальным статическим анализом, которые в первый же день на проде криво сохраняли суммы заказов. Не полагайтесь слепо на автоматику, сценарии надо гонять вручную.

AAli T***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
37
#5

Мы на проекте самописной CRM за 15.000 Euro наняли независимого спеца на аудит кода, отдали 600 Euro. В отчете нашли старую библиотеку PHP и 4 запроса, намертво вешавших базу. Агентство всё исправило без лишних споров. Эти 600 Euro сэкономили нам минимум 3.000 Euro на будущих переделках.

MMerve T***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
13
#6

Посмотрите договор. Есть ли пункт о гарантии или исправлении багов на 30–60 дней после сдачи? Даже если вы ткнете агентство носом в отчет анализатора, без четких требований к стандартам кода в договоре они могут просто заявить «код работает, ничего не знаем».

HHatice K***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
131
#7

Не стройте из себя айтишника скажите прямо: «По нашему регламенту мы прогоняем код через независимый статический анализатор и прикладываем отчет к акту приемки». Даже эта фраза заставит их вычистить явный мусор перед сдачей.

DDilara Y***Ветеран
Должность
HR-директор
Отрасль
Недвижимость
Тип организации
команда из 8 человек
Дата регистрации
окт. 2024 г.
Сообщение
98
#8

А эти сервисы находят вредоносный код или скрытые закладки? ну и можно ли понять, писало агентство проект с нуля или просто надергало готовых кусков из сети?

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

FFerhat G***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
180
#9

При приемке требуйте от агентства минимум три документа: 1) инструкцию по развертыванию и запуску, 2) список лицензий сторонних open-source библиотек (они должны быть пригодны для коммерческого использования), 3) скрипты деплоя, подтверждающие, что проект поднимается с нуля в чистом окружении.

AAyşegülУчастник
Должность
Бутик-отель
Тип организации
производство
Дата регистрации
авг. 2024 г.
Сообщение
86
#10

Полностью согласен. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Ошибка, сделанная на стороне инструмент анализа исходного кода обычно исправима, но дорого. ну пишите, если есть вопросы, отвечу по мере возможности.

SSena Ç***Участник
Должность
Тимлид разработки
Отрасль
Охранные услуги
Тип организации
Компания на 120 человек
Дата регистрации
янв. 2025 г.
Сообщение
29
#11

Я сталкивался с тем же.

EErcan B***Участник
Должность
Графический дизайнер
Отрасль
Охранные услуги
Тип организации
бутиковое агентство
Дата регистрации
март 2026 г.
Сообщение
46
#12

полностью согласен. ошибка сделанная на стороне инструмент анаализа исходного кода, обычно исправима, но дорого.

еженедельный письменный отчет о прогрессе помогает гораздо больше чем постоянные вопросы о сроках. надеюсь, это будет полезно.

PPolat Ç***Участник
Должность
HR-директор
Отрасль
Медиа и издательское дело
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
2

Doki · Сканирование уязвимостей · 2024

#13

Самое упускаемое из вида в теме инструмент анализа исходного кода: Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

На этом всё, извините, если затянул.

AAv. Kemal U***Эксперт
Должность
Юрист · IT
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2023 г.
Сообщение
168
#14

Верно.

AAhmet Z***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
25
#15

Вы правы, я сам проходил через это. Самое дешевое предложение обычно самое непродуманное.

Оставлю как заметку, пригодится.

UUfuk S***Участник
Должность
Первичная бухгалтерия
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
июнь 2022 г.
Сообщение
74

Doki · Поддержка реагирования на инциденты · 2025

#16

Вы правы, я сам проходил через это. Если в договоре не прописано право собственности на код, при уходе у вас нет переговорной позиции.

Проверено опытом.

CCem I***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
4
#17

В этом пункте я с вами не согласен. Больше всего времени у нас уходило на то, что было непонятно кто принимает решения.

CCansu C***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
66
#18

Спасибо очень помогло.

DDamla A***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
179
#19

Обсуждение размылось, давайте структурируем. При принятии решений записывайте и худший сценарий, а не только лучший.

Спросите, кто готовил КП и кто будет выполнять работу.

ÖÖmer M***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
108
#20

У меня было наоборот, поэтому и пишу. Без измерений мы всегда приходим к одному и тому же.

Исправьте, если я ошибаюсь.

Написать ответ