forumСоздать тему

Заплатили за код-ревью, а прислали сплошной птичий язык: как читать такой отчет?

MMehmet C***Участник
Должность
Продавец-консультант
Отрасль
Электротехника и электроника
Тип организации
Компания на 120 человек
Дата регистрации
май 2025 г.
Сообщение
263
#1

У нас стартап-маркетплейс со штаб-квартирой в Лондоне. Мы наняли независимую аудиторскую фирму, чтобы проверить бэкенд-архитектуру нашего мобильного приложения, которое сторонняя веб-студия пилила восемь месяцев, и отдали за этот аудит 4.000 фунтов стерлингов. Два дня назад нам выкатили отчет по код-ревью на 65 страниц.

В отчете сотни пунктов: от SQL-инъекций до циклических зависимостей, от утечек памяти до так называемых «запахов кода». Куча цветных графиков, уровни critical, high, medium, но я как фаундер без технического бэкграунда вообще не понимаю, где тут реально полыхающий пожар, а где просто теоретический перфекционизм.

Прийти к разработчикам и сказать «чините все» — начнется скандал, и проект встанет на недели. Как мне адекватно прочитать этот отчет по ревью, какие пункты требовать исправить без разговоров, а на что можно пока спокойно забить?

VVeli T***Участник
Должность
HR-специалист
Отрасль
Сельское хозяйство
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
1
Самый полезный#2

Короткий ответ: чтобы разобраться в отчете, не нужно зубрить все технические термины. Главное — четко разделять уязвимости, которые можно реально поэксплуатировать, и технический долг, который просто раздувает стоимость поддержки. Критические и высокие уязвимости безопасности агентство обязано устранить немедленно по договору, а замечания по стилю и структуре кода можно растянуть во времени.

В вашем 65-страничном отчете страниц 50 — это наверняка стандартный выхлоп утилит статического анализа кода. Читайте его через три фильтра: 1) Безопасность и утечки данных: SQL-инъекции, дыры в авторизации и незашифрованные чувствительные данные — это прямой косяк агентства, они обязаны исправить это бесплатно до релиза. 2) Производительность и масштабируемость: утечки памяти и неоптимизированные запросы к базе уронят сервис, как только набежит пара сотен одновременных пользователей, это второй приоритет. 3) «Запахи кода» и оформление: правила именования, длина функций или дублирующийся код никак не мешают приложению работать, они просто усложнят его доработку в будущем.

Перед тем как садиться за стол переговоров с агентством, запросите у аудиторов саммари для руководства на две страницы. Не вываливайте на разработчиков весь отчет, покажите только пункты из первых двух категорий. И поставьте закрытие этих проблем жестким условием для финальной выплаты.

EEsra U***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
160
#3

Смотрите только на безопасность с пометками «Critical» и «High». Если там есть вещи из OWASP Top 10 (типа поломанного контроля доступа или SQL-инъекций), это не какие-то там абстрактные «запахи», а прямые дыры для утечки данных, за которые можно и под суд пойти. Тут никаких компромиссов быть не может.

ZZerrin T***Участник
Должность
Специалист по экспорту
Отрасль
Право
Тип организации
бутиковое агентство
Дата регистрации
март 2024 г.
Сообщение
3
#4

Аудиторы за такие деньги обязаны провести вам 30-минутный созвон. Спросите у них прямо в лоб: «Если мы завтра выкатимся в прод и зайдет 1.000 человек одновременно, из-за каких конкретно трех пунктов мы ляжем первыми?» И отдайте агентству только эти три пункта.

İİlknur G***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
80
#5

Контора, которой вы отвалили 4.000 фунтов стерлингов, скорее всего, просто прогнала код через опенсорсный автосканер и впарила вам сгенерированный PDF со своим логотипом. Вы уверены, что они вообще вручную проверяли логику приложения?

SSultan B***Участник
Должность
Первичная бухгалтерия
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
февр. 2025 г.
Сообщение
23
#6

В моем первом стартапе мы из-за похожего отчета чуть не засудили подрядчиков. Я видел слова «запах кода» и думал, что серваки щас взорвутся. А оказалось, что сканер просто ругался на то, что названия функций написаны с нарушением правил английской грамматики. Так что без паники, сначала покажите это независимому технарю.

HHalil K***Участник
Должность
Руководитель клиники
Отрасль
Морепродукты
Тип организации
среднее предприятие
Дата регистрации
май 2024 г.
Сообщение
208

Doki · Интерфейсный дизайн · 2026

#7

Сортируйте задачи так: 1) Уязвимости базы данных и клиентской безопасности — чинить сию секунду, 2) Запросы, вызывающие дедлоки при одновременных операциях — в следующий спринт, 3) Оформление кода и нехватку документации — пилить только тогда, когда вообще нечего делать.

ZZerrin S***Эксперт
Должность
Коммерческий директор
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
43
#8

если скинете агентству отчет целиком они сразу встануут в позу и забьют потом надергайте скринов чисто по реальным критическим багам и напишите мол это нарушает критерии приемки, фиксите.

MMetin P***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
186
#9

а «запах кода» — это когда серваки перегреваются и железо гоирт или это у программистов такой сленг метафорический?

SSelin B***Участник
Должность
Графический дизайнер
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2022 г.
Сообщение
29
#10

Краткое резюме для новичков: Ошибка, сделанная на стороне отчет по код-ревью, обычно исправима, но дорого.

Оставлю как заметку пригодится.

NNazlı T***Участник
Должность
Специалист по социальным сетям
Отрасль
Упаковка
Тип организации
среднее предприятие
Дата регистрации
нояб. 2023 г.
Сообщение
58
#11

Я столкнулся с тем же два года назад. Решения работающие в малом масштабе рушатся при росте, я узнал это слишком поздно.

Это мое мнение, не утверждаю, что оно единственно верное.

MMelis Ç***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
индивидуальный предприниматель
Дата регистрации
май 2026 г.
Сообщение
179
#12

Попробую.

SSultan E***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
20
#13

Очень актуальная тема.

EEmre T***Участник
Должность
Руководитель отдела закупок
Отрасль
Охранные услуги
Тип организации
кооператив
Дата регистрации
февр. 2024 г.
Сообщение
170
#14

Обсуждение размылось, давайте структурируем. Люди защищают не процесс а привычку. Сопротивление идет оттуда.

TTuğçe K***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
310
#15

Мы тоже какое-то время назад застряли на том же месте. Внедрение процесса управления изменениями не замедляет работу, а ускоряет её.

Ошибка, сделанная на стороне отчет по код-ревью, обычно исправима, но дорого.

İİlker A***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
175
#16

Мои сомнения развеялись, спасибо.

VVeli D***Участник
Должность
Сетевой администратор
Отрасль
Обучение
Тип организации
компания с двумя филиалами
Дата регистрации
май 2022 г.
Сообщение
107

Doki · перенос инфраструктуры · 2023

#17

сохранил.

LLevent Ö***Ветеран
Должность
Планирование производства
Отрасль
Текстиль
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2023 г.
Сообщение
13
#18

Самое упускаемое из вида в теме отчет по код-ревью: Доступы должны открываться на компанию, а не на личные аккаунты.

MMehmet B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Строительство
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
7

Doki · Сканирование уязвимостей · 2023

#19

Вы правы.

DDeniz A***Участник
Должность
Директор по качеству
Отрасль
Бухгалтерия и консалтинг
Тип организации
региональный дилер
Дата регистрации
март 2023 г.
Сообщение
261
#20

эта тема в архиве.

Написать ответ