forumKonu aç

Ajans kod teslim ediyor — kabul öncesi kaliteyi kontrol edebileceğim bir araç var mı?

KKemal K***Veteran
Görev
Yazılım geliştirici
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
Şub 2023
Mesaj
57

Doki · Arayüz tasarımı · 2026

#1

Münih'te toptan endüstriyel parça satışı yapan firmamız için yerel bir dijital ajansla anlaştık. Müşterilerimizin özel fiyat listelerini görebileceği ve sipariş geçebileceği bir B2B bayi portalı geliştiriyorlar. Proje için toplam 22.000 Euro bütçe belirledik, önümüzdeki ay son teslimat ve kod transferi yapılacak.

Sözleşmemize göre kaynak kodları depolama havuzunda bize devredecekler. Sorun şu ki ben mühendis değilim, şirketimizde de kodu satır satır okuyup mimarisini, güvenlik açıklarını veya şişirilmiş kopya blokları anlayabilecek bir yazılımcı bulunmuyor. Ajans işini iyi yaptığını söylüyor ama teslim al butonuna basmadan önce içimin rahat etmesini istiyorum.

Yazılım bilmeyen bir işletme sahibinin de çalıştırabileceği, kodun genel teknik sağlığını, güvenlik zaafiyetlerini veya standartlara uyup uymadığını gösteren otomatik bir kaynak kod analiz aracı var mıdır? Bu araçlar tam olarak neyi denetler ve nerelerde yetersiz kalır?

YYağmur A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Sağlık hizmetleri
Yapı
300 kişilik kurum
Katılım
Şub 2024
Mesaj
349
En çok yardımcı olan#2

Kısa cevap: Statik kod analizi yapan otomatik tarayıcılar kodun yazım kalitesini, güvenlik açıklarını ve tekrarlanan blokları tek bir rapor halinde sunabilir. Ancak bu araçlar yalnızca teknik sözdizimini ve bilinen açıkları denetler; sistemin iş mantığınızı doğru kurgulayıp kurgulamadığını veya veritabanının yoğun trafikte çöküp çökmeyeceğini tek başlarına ölçemezler.

Ajans teslimatı öncesinde şu adımları izleyebilirsiniz: 1) Ücretsiz veya proje bazlı deneme sürümü sunan bulut tabanlı statik analiz araçlarına kod deposunu bağlayın. Bu sistemler size güvenlik zafiyetleri, kod karmaşıklığı ve bakım zorluğu derecesi gibi metrikleri harf notuyla özetler. 2) Kullanılan üçüncü taraf kütüphanelerin güncel olup olmadığını ve bilinen güvenlik açıklarını listeleyen bağımlılık tarayıcılarını çalıştırın. 3) Koddaki birim testlerin yazılıp yazılmadığını ve bu testlerin kodun ne kadarını kapsadığını gösteren test kapsamı raporunu ajanstan resmi olarak talep edin.

Otomasyon raporunda çok sayıda kritik hata çıkarsa bu listeyi ajansa iletip kabul tutanağını imzalamadan önce düzeltme talep etme hakkınız doğar. Yine de 22.000 Euro'luk bi yatırımda en sağlıklı yöntem, bu otomatik raporları alıp bağımsız bi kıdemli yazılım danışmanına 400 ila 800 Euro arası bi bütçeyle 3-4 saatlik mimari inceleme yaptırmaktır.

BBarış Y***Uzman
Görev
Backend geliştirici
Yapı
butik ajans
Katılım
Haz 2023
Mesaj
296
#3

Otomatik araçlar statik kod analizi (SAST) yapar. Koddaki SQL enjeksiyonu risklerini, açıkta bırakılmış API şifrelerini, standart dışı fonksiyon yapılarını hemen yakalar. Bakmanız gereken ilk üç parametre: 'Kritik Güvenlik Hataları', 'Tekrarlanan Kod Oranı' (yüzde 5'in altı makuldür) ve 'Birim Test Kapsamı'.

ZZehra D***Uzman
Görev
Bilgi işlem müdürü
Sektör
Gıda toptancılığı
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
44

Doki · Sunucu bakım anlaşması · 2024

#4

Araç kodun kurallara uygun yazıldığını söyler ama portalın sipariş hesaplarken KDV'yi doğru çarpıp çarpmadığını bilemez. Statik taramada sıfır hata alıp canlıya geçtiği ilk gün sipariş tutarını yanlış kaydeden çok yazılım gördüm. Otomatiğe fazla güvenmeyin, senaryo testleri şart.

AAli T***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
37
#5

Biz 15.000 Euro'luk özel CRM projesinde bağımsız bir uzmana kod incelemesi yaptırdık, 600 Euro aldı. Raporda eski bir PHP kütüphanesi ve veritabanını kilitleyecek 4 sorgu bulundu. Ajans bunları itirazsız düzeltti. Verdiğimiz 600 Euro bizi ileride en az 3.000 Euro'luk revizyon masrafından kurtardı.

MMerve T***UzmanTopluluk üyesi
Katılım
Şub 2024
Mesaj
13
#6

Sözleşmenize bakın. Teslimattan sonra 30 veya 60 günlük garanti ya da hata düzeltme maddesi var mı? Kod analiz aracından rapor alıp önüne koysanız bile sözleşmede kod standartlarıyla ilgili bağlayıcı bir madde yoksa ajans 'kod çalışıyor' diyerek kenara çekilebilir.

HHatice K***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
131
#7

yazılımcı gibi davranmaya çalışmayın ajansa karşı dürüst olun sonra açıkçası 'Biz kurumsal prosedürümüz gereği kodu bağımsız bi statik test aracından geçireceğiz ve raporu teslim tutanağına ekleyeceğiz' deyin. sırf bu cümleyi duymak bile teslim öncesi koddaki bariz çöperi temizlemelerini sağlar.

DDilara Y***Veteran
Görev
İnsan kaynakları müdürü
Sektör
Gayrimenkul
Yapı
8 kişilik ekip
Katılım
Eki 2024
Mesaj
98
#8

bu araçlar kodun içine gizlenmiş virüs gibi zararlı yazılımları da bulaabiliyor mu? bi de ajansın projeyi baştan sona kendisinin mi yazdığını yoksa internetten hazır mı kopyaladığını anlayabilir miyiz?

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

FFerhat G***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
180
#9

Teslim alırken ajanstan istemeniz gereken asgari üç belge: 1) Kurulum ve çalıştırma kılavuzu, 2) Kullanılan açık kaynak kütüphanelerin lisans listesi (ticari kullanıma uygun olmalı), 3) Sistemin bağımsız bir ortamda sıfırdan ayağa kalktığını kanıtlayan dağıtım betikleri.

AAyşegülKatılımcı
Görev
Butik otel
Yapı
imalathane
Katılım
Ağu 2024
Mesaj
86
#10

sonnuna kdr katılıyorum.. ama sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

kaynak kod analiz aarcı tarafında yapılan hata genelde geri dönülebilir ama pahalı ama sorunuz olursa yazın, elimden geldiğince cevaplarım.

SSena Ç***Katılımcı
Görev
Yazılım takım lideri
Sektör
Güvenlik hizmetleri
Yapı
120 kişilik şirket
Katılım
Oca 2025
Mesaj
29
#11

aynısını yaşadım.

EErcan B***Katılımcı
Görev
Grafik tasarımcı
Sektör
Güvenlik hizmetleri
Yapı
butik ajans
Katılım
Mar 2026
Mesaj
46
#12

sonuuna kadar katılıyorum.. bir de kaynak kod analiz araccı tarafında yapılan hata genelde geri dönülebilir ama pahalı.

haftalık yazılı ilerleme raporu tarih sormaktan çok daha işe yarıyor.. ama neyyse umarım işinize yarar

PPolat Ç***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Medya ve yayıncılık
Yapı
imalathane
Katılım
Eki 2022
Mesaj
2

Doki · Güvenlik açığı taraması · 2024

#13

kaynak kod analiz aracı konusunda en çok atlanan nokta şu: İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Bu kadar, uzattıysam kusura bakmayın.

AAv. Kemal U***Uzman
Görev
Avukat · bilişim
Yapı
300 kişilik kurum
Katılım
Eyl 2023
Mesaj
168
#14

Doğru.

AAhmet Z***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
25
#15

Haklısınız ben de aynı yoldan geçtim... işte en ucuz teklif genelde en az düşünülmüş tekliftir.

Not olarak bırakayım lazım olur.

UUfuk S***Katılımcı
Görev
Ön muhasebe
Sektör
Tarım
Yapı
kooperatif
Katılım
Haz 2022
Mesaj
74

Doki · Olay müdahale desteği · 2025

#16

Haklısınız, ben de aynı yoldan geçtim. Sözleşmede kod sahipliği yazmıyorsa, ayrılırken pazarlık gücünüz kalmıyor.

Tecrübeyle sabit.

CCem I***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
4
#17

Şu noktada ayrılıyorum sizden. Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

CCansu C***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
66
#18

teşekür ederm çok işime yaradı.

DDamla A***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
179
#19

Tartışma dağıldı, toparlayayım. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değl.

Teklifi kim hazırladı ve işi kim yapacak — bunu sorun.

ÖÖmer M***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
108
#20

Bende tam tersi oldu, o yüzden yazıyorum. Ölçmeden karar verince hep aynı yere geliyoruz.

Yanlışım varsa düzeltin.

Yanıt yaz