Аудит кода · Контроль разработки

Аудит
кодовой базы

Зарабатываю вам деньги, быстро находя риски в кодовой базе и исправляя их.
Оказываю полное техническое сопровождение вашего проекта

Безопасность/Целостность данных/ИИ-код/Транзакции/Секреты в репозитории/Due Diligence/ Безопасность/Целостность данных/ИИ-код/Транзакции/Секреты в репозитории/Due Diligence/
[ 01 ] Кейсы

Что находит аудит
в реальном коде

{{ caseCounter }}
01

Возврат на
0 рублей

Симптом: «некорректные возвраты»

Деньги на первый взгляд возвращались. Только в размере нуля. Поле refundAmount никогда не заполнялось при создании заказа: оператор жал «оформить возврат», система писала «успешно», покупатель получал ноль.

refund.js
// Логика возврата
const refundAmount = order.refundAmount || 0;
await paymentService.refund(orderId, refundAmount);

Почему не заметили. Статус менялся на «возвращён» — в отчётах всё чисто. Никто не смотрел на суммы. Чинится валидацией суммы возврата и алертом на нулевые транзакции.

02

Три операции
без транзакции

Симптом: «появляются дубли заказов»

Создание заказа, списание и резерв товара — три операции без транзакции и без обработки сбоя. При падении на шаге 2 или 3 заказ висит в полусозданном состоянии: деньги списаны, товар не зарезервирован, клиент ждёт доставку.

✗ submitOrder.php
function submitOrder(array $data): void {
  Order::create($data);          // 1. заказ создан
  Payment::charge($data);        // 2. списание
  Stock::reserve($data['items']); // 3. резерв
}
✓ Всё или ничего
DB::transaction(function () use ($data) {
  $order = Order::create($data);
  Payment::charge($order);   // упало → rollback
  Stock::reserve($order->items);
  $order->markConfirmed();
});
03

Ключи в открытом
репозитории

Найдено при аудите репозитория

Не в .env, не в секретах CI/CD — прямо в исходнике публичного GitHub-репозитория. Команда работала с этим кодом 8 месяцев; ключи были проиндексированы поисковиками. Среди них — ключи эквайринга.

✗ config.js
const SECRET_KEY  = "sk-prod-xxxxxxxxxxxxxxxxxxx";
const DB_PASSWORD = "admin1234";
Ротация всех ключей и паролей
Чистка истории через git filter-repo
git-secrets на pre-commit
Конфиги в vault / переменные окружения
Ашур Умаров
[ 02 ] Обо мне

10 лет в коде.
PHP + Go.

Разработчик с 10-летним опытом в международных проектах и российском бигтехе. Оцениваю не только код, но и архитектуру, данные и безопасность. Вместо общих рекомендаций показываю конкретные места, где система может стать источником технических или бизнес-рисков. Работаю как независимый внешний консультант без конфликта интересов. NDA - по запросу

10+
лет в разработке
PHP · Go
основной стек
Python, Node.js
вторичный стек
NDA
по запросу
[ 03 ] Подход

Поставка кода в продашкн усокоряется -
качество падает

ПРОБЛЕМА

Код, который «проходит демо»

Объём поставляемого кода вырос в разы. Глубина ревью — нет. Неважно, написан код ИИ или подрядчиком. Бизнес получает скрытые дефекты, уязвимости и технический долг. Одни проблемы могут оставаться незаметными месяцами и приносить убытки, другие приводят к циклу бесконечных «исправлений», когда каждое новое изменение создаёт новые баги в системе.

ШАГ 1

Аудит боли → пайплайн контроля

Сначала независимый аудит: что реально сломано и стоит денег. Затем ИИ-агенты выстроенные в пайплайн, ревьюящие каждое изменение по вашим правилам — плохой код не проходит дальше.

ШАГ 2

ИИ-агенты в таск-трекерах

В Jira, Linear или ваш трекер встраиваются агенты: сравнивают закрытую задачу с фактическим кодом и выдают отчёт о соответствии — до того, как подрядчик скажет «готово».

Безопасность

Утечки, слабая авторизация, секреты и ключи в репозитории, уязвимые зависимости.

Данные и логика

Консистентность сущностей, гонки, дубли, неверные транзакции — причины потерянных денег.

ИИ-код

Шаблонный код без контекста, мёртвые ветки, несовместимые контракты, отсутствие тестов.

ИИ-пайплайн

Постоянный контроль входящих изменений: агенты в CI/CD, правила под продукт, эскалация эксперту.

[ 05 ] Пакеты

Сначала диагностика.
Потом — система

Пакеты — для системной диагностики и внедрения. Почасовая работа — для точечных задач без долгого контракта.

БЕЗ ПАКЕТА · 1 ч · 2 ч · 4 ч

Почасовое сотрудничество

Когда нужен быстрый независимый взгляд эксперта: второе мнение перед созвоном с подрядчиком, разбор инцидента, архитектурная сессия или оценка техрешений. Оплата по факту, отчёт по итогам сессии.

От 5 000 ₽ / час
Обсудить задачу
{{ p.num }}

{{ p.title }}

{{ p.desc }}

{{ p.price }}
Заказать →
[ 06 ] FAQ

Частые вопросы

{{ f.a }}

[ 07 ] Контакт

Узнайте, где ваш
продукт теряет деньги

Напишите, что болит — лично в Telegram или MAX. Разберу ситуацию и предложу формат, который остановит риск, пока он не стал убытком.

Обычно отвечаю в течение нескольких часов