Zum Inhalt springen

Leistung

Laravel-Beratung und Code-Audit

Manchmal geht es gar nicht darum, wer etwas baut, sondern ob der eingeschlagene Weg trägt. Für diese Frage braucht es jemanden, der nichts zu verkaufen hat.

Software-Audit oder Code-Audit

Die beiden Begriffe werden durcheinander benutzt, meinen aber unterschiedlich viel. Ein Code-Audit sieht sich an, wie die Anwendung geschrieben ist: Struktur, Lesbarkeit, Testlage, offensichtliche Schwachstellen. Ein Software-Audit fragt darüber hinaus nach allem, was zur Anwendung gehört, aber nicht im Code steht — Lizenzen der eingesetzten Pakete, Rechte am Quelltext, Abhängigkeit von einzelnen Personen, Zustand von Betrieb und Datensicherung.

Bei einer Übernahme oder einer Prüfung vor dem Kauf braucht es das zweite. Vor einer größeren Erweiterung reicht meistens das erste. Wir klären vorher, welche Frage beantwortet werden soll, weil davon Umfang und Preis abhängen.

Typische Anlässe

Aus Neugier beauftragt kaum jemand ein Audit. Meistens gibt es einen konkreten Anlass. Eine Anwendung soll übernommen werden und niemand weiß, was drinsteckt. Ein Projekt dauert länger als geplant und die Erklärungen dazu überzeugen nicht mehr. Ein Unternehmen wird gekauft und die Software gehört zur Prüfung. Oder eine größere Erweiterung steht an und vorher soll klar sein, ob das Fundament sie trägt.

In allen vier Fällen hilft ein Blick von außen, der niemandem etwas beweisen muss.

Was ein Audit nicht ist

Ein Audit ist keine Zeile-für-Zeile-Durchsicht. Ein automatischer Scan mit hundert formalen Hinweisen ist es auch nicht. Werkzeuge benutzen wir, die liefern aber Rohmaterial und keine Bewertung. Der Wert entsteht dort, wo jemand einschätzt, welcher Befund in Ihrem Fall wirklich zählt und welcher Rauschen ist.

Eine Empfehlung zum Neubau kommt bei uns selten heraus. Diese Antwort ist bequem und meistens falsch. Fast immer gibt es einen Weg, der die vorhandene Substanz weiterverwendet.

Was Sie bekommen

Sie bekommen einen Bericht, den auch jemand lesen kann, der nicht programmiert. Zu jedem Befund steht darin, was gefunden wurde, warum es zählt und was die Behebung ungefähr kostet. Sortiert nach dem, was wir zuerst angehen würden.

Dazu kommt ein Gespräch, in dem wir den Bericht durchgehen. Was Sie danach damit machen, ist Ihre Sache. Wollen Sie Unterstützung bei der Umsetzung, finden Sie sie unter Wartung und Support oder Migration und Upgrade.

Fünf übereinanderliegende Ebenen eines Code-Audits: Architektur, Abhängigkeiten, Sicherheit, Datenbank sowie Tests und Deployment. Die Ebene Sicherheit ist rot hervorgehoben.
Die fünf Ebenen, die ein Audit durchgeht. Die Sicherheit in der Mitte liefert erfahrungsgemäß die meisten Befunde, und zwar selten im Framework, sondern darin, wie es benutzt wird.

Im Detail

Worauf wir schauen

  • Architektur

    Trägt der fachliche Schnitt? Liegt die Logik an sinnvollen Stellen oder sammelt sich alles in ein paar riesigen Klassen?

  • Abhängigkeiten

    Welche Pakete sind veraltet, welche werden nicht mehr gepflegt, welche haben bekannte Schwachstellen.

  • Sicherheit

    Berechtigungen, Eingabeprüfung, Datei-Uploads, Konfiguration, Zugangsdaten. Die Ebene mit den meisten Befunden.

  • Datenbank

    Fehlende Indizes, Abfragen in Schleifen, Datenmodelle, an denen jede Auswertung teuer wird.

  • Tests und Deployment

    Gibt es ein Sicherheitsnetz für Änderungen, und lässt sich ein Stand reproduzierbar ausrollen?

  • Ergebnis

    Ein Bericht mit Befunden, jeder mit Schwere und Aufwand, sortiert nach dem, was zuerst drankäme. Ein Angebot ist das ausdrücklich nicht.

Weitere Leistungen

Passt vielleicht auch

FAQ

Fragen zum Audit

Was brauchen Sie von uns?
Lesenden Zugriff auf das Repository, wenn möglich einen Blick in eine laufende Testumgebung, und ein Gespräch mit jemandem, der die Anwendung kennt. Mehr nicht.
Erfährt unser Dienstleister davon?
Nur wenn Sie es wollen. Ein Audit ist keine Abrechnung mit dem bisherigen Team. In den meisten Fällen sind die Befunde auch keine Nachlässigkeit, sondern das Ergebnis von Entscheidungen, die unter Zeitdruck getroffen wurden.
Bekommen wir danach ein Angebot von Ihnen?
Nur wenn Sie eines möchten. Das Audit ist eine eigenständige Leistung und endet mit dem Bericht. Uns ist wichtiger, dass die Liste stimmt, als dass sie zu unserem Auftragsbuch passt.
Was, wenn das Ergebnis lautet: alles in Ordnung?
Dann steht das so im Bericht. Diese Antwort ist ihr Geld genauso wert, weil sie eine Diskussion beendet, die sonst weiterläuft.

Zweitmeinung gefragt?

Sagen Sie uns, worüber gerade diskutiert wird. Wir sagen Ihnen, ob ein Audit die Frage überhaupt beantworten kann.