forumKonu aç

Ajandan teslim aldığımız kod için hangi kod inceleme araçları ve yöntemleri kullanılmalı?

İİsmetKatılımcı
Görev
Lojistik müdürü
Katılım
Kas 2023
Mesaj
112
#1

San Francisco merkezli sağlık teknolojisi girişimimiz için geliştirdiğimiz hasta randevu ve tele-sağlık platformunun ilk versiyonunu dışarıdan bir yazılım ajansına yaptırdık. Dört aylık süreç için yaklaşık 55.000 dolar ödedik ve proje sözleşmeye uygun şekilde tamamlanıp kod deposu bize devredildi.

Şimdi ürünü şirket içinde istihdam ettiğimiz bi kıdemli yazılımcı ve iki stajyer ile devam ettirmek istiyoruz. Ancak devraldığımız kodun (Node.js ve React mimarisi) ne kdr temiz olduğunu, gizli zafiyetler veya ileride başımıza dert açacak mimari borçlar içerip içermediğini kestiremiyoruz.

Piyasada statik analiz yapan otomatik kod inceleme araçları olduğunu biliyoruz ama bunlar gerçekten güvenilir sonuç verir mi? Kodun kalitesini ve güvenlik seviyesini tam olarak denetlemek için nasıl bir yol izlemeliyiz, sadece araçlara güvenmek yeterli olur mu?

AAycan K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Elektrik-elektronik
Yapı
40 kişilik üretim firması
Katılım
Tem 2024
Mesaj
122
En çok yardımcı olan#2

Kısa cevap: Otomatik kod inceleme araçları sözdizimi hatalarını bilinen güvenlik açıklarını ve eskiyen paket bağımlılıklarını tespit etmekte mükemmeldir ancak mimari kusurları veya iş mantığı hatalarını anlayamaz. En sağlıklı yöntem önce otomatik tarama araçlarıyla temel teknik borcu tespit etmek ardından 15-20 saatlik bağımsız bir kıdemli mimar denetimi almaktır.

İnceleme sürecini üç kademede yürütmeniz gerekir:

İlk adım bağımlılık ve gizli anahtar taramasıdır. yani otomatik araçlarla kod deposundaki üçüncü taraf kütüphanelerin bilinen zafiyetlerini ve koda kazara gömülmüş API anahtarlarını ya da veritabanı şifrelerini taratın. Ajanslar sıklıkla güncellenmemiş veya desteği bitmiş paketler kullanabilir.

İkinci adım, statik kod analizi (SAST) ve linter araçlarıdır. Bu araçlar karmaşıklık skorunu (cyclomatic complexity), test kapsamını ve tekrarlanan spagetti blokları saniyeler içinde listeler. Kodun okunabilirliği ve bakım maliyeti hakkında net bir karne verir.

Üçüncü ve en kritik adım ise insan gözüdür. Hiçbi otomatik araç bi sağlık platformundaki yetkilendirme mantığını (örneğin bi hastanın başka bi hastaya ait randevu detayına erişmesini engelleyen kontrolleri) veya veri tabanı indeksleme hatalarını tam olarak denetleyemez.

Yeni işe aldığınız kıdemli yazılımcıya bi hafta zaman tanıyın; otomatik araçların çıktılarını da önüne koyarak çekirdek akışları manuel incelesin... Gerekiyorsa bağımsız bi danışmandan mimari denetim seansı satın alın.

HHilal B***Veteran
Görev
Grafik tasarımcı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
17
#3

Statik araç çalıştırırken sadece kod standartlarına değil, güvenlik odaklı SAST kurallarına da bakın. SQL enjeksiyonu, güvensiz doğrudan nesne başvuruları (IDOR) ve yetersiz girdi doğrulama noktaları otomatik kurallara çok rahat yakalanır. Ayrıca test coverage oranına bakın; ajans birim test yazmadıysa o kodu refactor etmek kabus olur.

MMustafa G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Mobilya üretimi
Yapı
orta ölçekli işletme
Katılım
Ara 2022
Mesaj
72
#4

Geçen yıl benzer şekilde 40.000 dolara devraldığımız bi mobil arka yüzü vardı. işte otomatik tarayıcılar yeşil ışık yaktı çünkü sözdizimi pırıl pırıldı... Fakat canlıya aldıktan iki hafta sonra veritabanı kilitlendi; meğer ajans ilişkisel veritabanında hiçbi tabloya foreign key ve index atmamış... Araç bunu asla göremiyor.

HHasan E***Katılımcı
Görev
Sekreter
Sektör
Perakende
Yapı
20 kişilik firma
Katılım
Eyl 2023
Mesaj
59
#5

Biz devir aşamasında bağımsız bir kıdemli mimara 2.500 dolar ödeyip 15 saatlik derin inceleme yaptırdık. Bize ajansın teslim ettiği kodda ölçeklenmeyi engelleyecek 4 ana mimari hata ve 8 tane açıkta kalmış yetkilendirme açığı çıkardı. Verdiğimiz paranın karşılığını fazlasıyla aldık.

YYiğit Ç***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
107
#6

Ajans işlerinde otomatik araç raporlarına çok aldanmayın. Ajanslar bazen analiz araçları uyarı vermesin diye fonksiyonları parçalara bölüp sözde temiz kod yazar ama iş mantığı çorba gibidir. Araçlar kodun doğru çalıştığını onaylamaz, sadece sözdizimi kurallarına uyduğunu söyler.

HHavva E***Katılımcı
Görev
Finans müdürü
Sektör
Elektrik-elektronik
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
150
#7

Hemen yarın yapabileceğiniz ilk şey: Kod deposunun sürüm geçmişini (git log) inceleyin. Ajans işi son 3 günde panikle mi pushlamış, yoksa 4 ay boyunca düzenli commit'ler ve açıklayıcı mesajlarla mı ilerlemiş? Sürüm disiplini, kodun iç yapısının en büyük habercisidir.

KKadir T***KatılımcıTopluluk üyesi
Katılım
Nis 2026
Mesaj
25
#8

Ajans teslimlerinde kontrol listesi: 1) Harici servis API şifreleri kod içinde unutulmuş mu? 2) Açık kaynak kütüphanelerin lisansları ticari kullanımınıza uygun mu? 3) Dağıtım (deployment) ve yerel kurulum adımları tek bir dökümanda eksiksiz çalışıyor mu?

EElif V***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Makine imalatı
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
40
#9

test yazılmış mı mutlaka ona bakın bence. ajanslar genelde yetiştiremedik diyip birim test yazmaz, sonrasında bi saır kod değiştirirsiniz ve tüm mimrai yrle bi olur.

İİlker Ö***Uzman
Görev
Mağaza görevlisi
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
Tem 2022
Mesaj
9
#10

yeni aldığınız kıdemli arkadaşa biraz sabbır gösterin. başkasının yazdığı kodu devralmak yazılımcılar için dünyanın en sinir bozucu işidir sonra otomatik araçlar en azından tartışmaları kişiselleşmektne çıkarıp objektif metriklere bağlar.

İİlker K***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Cam
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
185
#11

Bunu not aldım teşekkurler.

YYavuz B***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
59
#12

ben de meraak ediyorum.

EEmre D***Katılımcı
Görev
Pazarlama müdürü
Sektör
Gayrimenkul
Yapı
imalathane
Katılım
Oca 2025
Mesaj
340
#13

Takipteyim.

KKemal T***Katılımcı
Görev
Muhasebe elemanı
Sektör
Muhasebe ve müşavirlik
Yapı
8 kişilik ekip
Katılım
Oca 2025
Mesaj
347
#14

Emeğinize sağlık. açıkçası bunun cevabı sektöre göre çok değişiyor genel geçer bi kural yok.

Not olarak bırakayım, lazım olur.

MMelis K***Katılımcı
Görev
Takı tasarımcısı
Yapı
iki şubeli işletme
Katılım
May 2024
Mesaj
88
#15

ucuz görünen yol genelde sonradan pahalıya patlıyor ama ya karar verirken en kötü senaryoyu da yazın, sadece iyisini dgl.

her seyi ayni anda degistirmeye calisinca hicbiir oturmuyro bir de sonucu buraya yazarsaniz baskalarina da faydasi olur.

GGamze U***Katılımcı
Görev
Teknoloji direktörü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Şub 2024
Mesaj
270
#16

Şunu yaşadıktan snra bakışım değişti. bu arada kurulum belgesi olmayan kod, elinizde olsa bile sizin sayılmaz.

Sonucu buraya yazarsanız başkalarına da faydası olur.

LLale Y***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
378
#17

Katılıyorum.

TTaner A***Veteran
Görev
Stajyer
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Mar 2025
Mesaj
406
#18

Bunu duyalı çok oldu ama bizde hiç böyle olmadı. Ödeme takvimi işin aşamalarına bağlanmalı, takvime değil.

Ben olsam bu yoldan giderdim.

TTaner Ç***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
352
#19

Ben bu yoldan geçtim, anlatayım. Haftalık yazılı ilerleme raporu, tarih sormaktan çok daha işe yarıyor.

UUğur E***Uzman
Görev
Veri giriş elemanı
Sektör
Turizm
Yapı
tek kişilik işletme
Katılım
Haz 2023
Mesaj
214
#20

Bizde de aynı. kod inceleme araçları konusunda acele eden herkes aynı yerde takılıyor.

Küçük bir deneme ile başlayın, tmmını bir anda bağlamayın. Ben olsam bu yoldan giderdim.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç