forumKonu aç

Ajans teslimde kaynak kod analizi de yaptık dedi, bu ne anlama geliyor ve gerekli mi?

MMehmet Y***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Ambalaj
Yapı
40 kişilik üretim firması
Katılım
Eki 2024
Mesaj
4
#1

Endüstriyel yedek parça satışı yaptığımız B2B sipariş portalımız icin bir yazılım ajansıyla 420.000 TL bütçe ve 5 aylık teslim süresiyle anlaşmıştık... Süreç planlanandan iki ay kdr sarktı ve geçtiğimiz hafta nihayet canlıya geçiş aşamasına geldik... Son onay toplantısında ajans yöneticisi gecikmenin bir kısmını gerekçelendirirken teslimden önce kapsamlı bir kaynak kod analizi yaptıklarını bu sayede projenin çok daha güvenli ve hatasız teslim edildiğini söyledi.

Sözleşmemizi incelediğimde böyle bi kalemin bağımsız bi madde olarak yer almadığını sadece genel test süreçlerinin yazılı olduğunu gördüm. Faturada ekstra bi ücret talep etmediler fakat bu analizin ne olduğunu tam olarak neyi denetlediğini ve yazılımı bizzat yazan ajansın kendi kodunu analiz etmesinin teknik olarak ne kadar geçerli olduğunu anlayamadım.

Daha önce benzer proje teslimi alan arkadaşlara sormak istiyorum: Kaynak kod analizi tam olarak nedir? Bir ajansın kendi yazdığı kodu analiz etmesi yeterli midir yoksa bağımsız bir uzmana ayrıca baktırmalı mıyım?

RRıdvan Y***Uzman
Görev
Yazılım takım lideri
Katılım
Eyl 2023
Mesaj
196

Doki · Arayüz tasarımı · 2023

En çok yardımcı olan#2

Kısa cevap: Kaynak kod analizi, yazılımın derlenmeden önceki ham metninin güvenlik açıkları, mimari hatalar ve performans darboğazları açısından taranması işlemidir. Bu analiz yazılım kalitesini artırmak için kritiktir ancak geliştirici firmanın kendi kodunu denetlemesi yalnızca dahili bir kontroldür, bağımsız bir denetim sayılmaz.

Ajansların bu tanımı kullanması genelde iki farklı anlama gelir. İlki, geliştirme ortamında çalışan otomatik araçların çalıştırılıp sözdizimi ve bilinen yaygın kütüphane zafiyetlerinin temizlenmesidir. Bu zaten iyi bir yazılım ekibinin rutin teslim sürecinde bulunması gereken temel bir adımdır. İkincisi ise bağımsız bir güvenlik ekibi tarafından satır satır mimari inceleme ve mantıksal açık taraması yapılmasıdır ki buna derinlemesine kaynak kod denetimi denir.

Sözleşmenizde ayrı bir kalem yoksa ve ek fatura kesilmediyse, ajans büyük ihtimalle standart otomatik statik tarama araçlarını çalıştırmıştır. Kendi yazdıkları kodu kendilerinin onaylaması bir öğrencinin kendi sınav kağıdını puanlamasına benzer. Gerçek bir güvence istiyorsanız teslim tutanağına şu üç şartı koymalısınız: 1) Analizde hangi yazılım araçlarının kullanıldığının belirtilmesi, 2) Çıkan ham güvenlik ve hata raporunun sizinle paylaşılması, 3) Kritik seviyedeki tüm bulguların teslimden önce giderildiğinin belgelenmesi.

Eğer portalınızda yüksek tutarlı finansal işlemler, hassas müşteri verileri veya ERP entegrasyon API'leri yer alıyorsa, canlıya geçtikten sonra bağımsız bir siber güvenlik firmasından harici bir denetim talep etmeniz riskinizi minimize edecektir.

VVildan Ş***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Tekstil
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
162
#3

Statik kod analizi uygulamanın kaynak kodunu çalıştırmadan inceler ve genelde bilinen güvenlik açıklarını, bellek sızıntılarını veya standart dışı kod bloklarını tespit eder. Ajans size hangi araçla tarama yaptıklarını ve bulguların ciddiyet seviyesini içeren ham PDF raporunu sunabilmelidir.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

RRabia Ç***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Haz 2025
Mesaj
354
#4

Size bu analiz sonrasında yazılı bi teknik rapor teslim ettiler mi? Hangi standartlara örneğin OWASP kurallarına göre tarama yapıldığını belirttiler mi yoksa sadece sözlü olarak mı söylediler?

VVildan Ş***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
17
#5

Kendi yazdığı kodu analiz edip sorunsuz bulmak klasik bi teslimat savunmasıdır. İki aylık gecikmeyi haklı göstermek için ücretsiz bi eklenti çalıştırıp analiz yaptık demiş olmaları kuvvetle muhtemel. Rapor isteyin, genelde elleri boş kalır.

ÖÖmer Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Matbaa
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
64
#6

Bu aşamada ajansa iletmeniz gereken 3 net talep var: 1) Analiz çıktı raporunu ham haliyle isteyin, 2) Kritik ve yüksek seviyedeki açıkların kapatıldığını yazılı teyit ettirin, 3) Düzeltilmeyen orta seviye riskler için teslim tutanağına ajans sorumluluğu şerhi düşün.

ÖÖzgür B***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
34
#7

Geçen yıl 350.000 TL bütçeli B2B projemizde ajans her şey temiz dedi. İçimize sinmedi, 35.000 TL verip dışarıdan bağımsız denetim aldık; 3 kritik yetkilendirme açığı çıktı. Ajans bu açıkları sözleşme kapsamında ücretsiz düzeltmek zorunda kaldı.

EEfe K***Katılımcı
Görev
Stajyer
Sektör
Danışmanlık
Yapı
yeni kurulmuş girişim
Katılım
Kas 2023
Mesaj
107
#8

Vakit kaybetmeden e-posta atın. Yapılan testlerin tarihini, kullanılan tarama aracının adını ve varsa oluşturulan hata listesini talep edin. Rutin bi geliştirme adımıysa ellerinde hazır çıktısı vardır, aynı gün iletebilirler.

SSena M***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
142
#9

bizde de teslim gecikince ayni seyi soylemislerdi rapor istedigimizde genel iki sayfalik yazi gonderdiler ve bu arada mutlaka detayi log ve tarama ciktisi isteyin gecistirmesinler.

GGizem A***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
341
#10

Kendi portalımızda teslimden üç ay sonra veri tabanı sorgu hatası yüzünden sistem kilitlendi. Meğer ajans kaynak kod analizi yaptık derken temel sözdizimi kontrolü yapmış, mimari yük testlerini hiç çalıştırmamış. O günden beri harici bağımsız rapor görmeden hiçbi yazılımı resmen teslim almıyorum.

ZZehra U***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
19
#11

Kafamdaki soru işareti kalktı, teşekkürler. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Umarım işinize yarar.

SSinan Y***Katılımcı
Görev
Grafik tasarımcı
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Ara 2023
Mesaj
25
#12

Kaydettim. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Başka türlü yapan varsa onu da merak ederim.

İİbrahim Y***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
3
#13

doğru

TTuğçe M***Katılımcı
Görev
Yazılım takım lideri
Sektör
Eğitim
Yapı
yeni kurulmuş girişim
Katılım
Tem 2024
Mesaj
217
#14

Bunu duyalı çok oldu ama bizde hiç böyle olmadı. açıkçası kaynak kod analizi anlamı tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Benim görüşüm bu kesin doğru diye yazmıyorum.

ZZerrin Ö***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
106
#15

Bunu yaparken çok düşülen bir hata var. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Ben olsam bu yoldan giderdim.

ÖÖmer O***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Yazılım
Yapı
tek kişilik işletme
Katılım
Şub 2023
Mesaj
135
#16

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Sözleşmede kod sahipliği yazmıyorsa, ayrılırken pazarlık gücünüz kalmıyor.

JJale T***UzmanTopluluk üyesi
Katılım
Mar 2022
Mesaj
393
#17

Buradan gidecekseniz şunu baştan halledin. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Sonucu buraya yazarsanız başkalarına da faydası olur.

HHüseyin T***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
42
#18

Soracağım şey biraz acemice olacak, kusura bakmayın. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Ben olsam bu yoldan giderdim.

MMetin C***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
170
#19

ben de mrak ediyorum.

ÖÖzge U***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
18
#20

Çok teşekkürler bugün deneyeceğim.

Yanıt yaz