Il codice che hai in produzione, letto da chi lo saprebbe correggere
Un audit del codice ha senso solo se chi legge saprebbe anche riparare. CODEPRESS entra nel sorgente di un software già in esercizio con lo sguardo di chi domani ci metterebbe le mani: manutenibilità, librerie con vulnerabilità pubblicate, segreti e configurazioni finiti dove non dovevano, aree che nessun test protegge. Due settimane, fra 1.500 e 3.000 euro fissi, e per ogni problema la riparazione e i giorni che costa.
1.500 - 3.000 €2 settimane · prezzo fisso
A cosa serve un audit del codice
Il codice che hai in produzione oggi non è quello che avete scritto tre anni fa: si è accumulato un intervento alla volta, spesso sotto scadenza, finché nessuno in squadra ha più la certezza di cosa succede toccando certe parti. Non è colpa di nessuno: è la traiettoria normale di un software che funziona e continua a crescere.
Quel malessere resta vago finché qualcuno non lo mette per iscritto: cosa è davvero fragile, cosa è solo scomodo, cosa espone l'azienda a un rischio concreto e verificabile. L'audit prende quella sensazione diffusa e la trasforma in un elenco ordinato per gravità, con accanto l'intervento consigliato e una stima di quanto costerebbe farlo.
Cosa comprende un audit del codice
Qualità e manutenibilità
Duplicazioni, funzioni troppo lunghe e dipendenze incrociate: misuriamo cosa rende ogni futura modifica più lenta e più rischiosa di quanto dovrebbe essere.
Vulnerabilità note
Confrontiamo le librerie di terze parti che usi, versione per versione, con le vulnerabilità pubblicate, e ti diciamo quali ti riguardano davvero.
Configurazioni ed esposizioni
Segreti finiti nel repository, permessi troppo larghi, impostazioni lasciate al valore di default: problemi che nascono fuori dal codice e si pagano dentro.
Copertura dei test
Cosa è coperto dai test automatici e cosa no, così sai dove un intervento urgente rischia di trasformarsi in un incidente.
Come funziona un audit del codice
Accesso in sola lettura
Ci basta un accesso in lettura al repository e mezz'ora di contesto su cosa fa il sistema e chi lo usa.
Analisi
Passiamo strumenti di analisi statica sull'intera codebase, poi leggiamo a mano le parti che pesano di più: autenticazione, dati, integrazioni.
Scarto dei falsi positivi
Verifichiamo ogni rilievo automatico prima di scriverlo: un report gonfio di falsi allarmi non aiuta nessuno a decidere cosa fare.
Consegna del report
Il documento finale passa dalle nostre mani alle vostre in un'ora di chiamata, in cui discutiamo cosa conviene riparare subito, cosa può aspettare un trimestre e cosa non vale la pena toccare affatto.
Cosa ricevi da un audit del codice
- I problemi trovati, dal più grave al meno grave, ciascuno con il file e la riga da cui partire
- L'inventario delle dipendenze con le vulnerabilità note che ti riguardano davvero
- L'intervento consigliato per ogni rilievo, con una stima di effort in giorni
- La mappa della copertura dei test, area per area del codice
- I segreti e le configurazioni esposte trovati nel repository
- Un'ora di chiamata con il tuo team per attraversare il report insieme
Quando un audit del codice non fa per te
- Sai già cosa correggere e ti servono mani, non una diagnosi: in quel caso compra il refactor mirato, non l'audit.
- Il software esiste solo a parole: prima va costruito qualcosa da leggere, ed è il mestiere della PoC.
- Ti serve un timbro da esibire a un ente o a un cliente: questa è una diagnosi tecnica e da nessuna parte si spaccia per altro.
- Vuoi un penetration test contro un sistema in esercizio: è un esercizio diverso, con un perimetro e degli strumenti diversi.
Quanto costa un audit del codice, e perché
Fra 1.500 e 3.000 euro il numero dipende da quanto codice c'è da leggere: le dimensioni del repository, i linguaggi in cui è scritto, l'esistenza o meno di una suite di test che racconti già qualcosa. La lettura a mano è la parte lenta, e cresce con la codebase.
Concordiamo il prezzo dopo una prima occhiata al repository e non lo tocchiamo più, qualunque cosa salti fuori leggendo. Se il perimetro si allarga davvero, la conversazione avviene prima di andare avanti, mai a consegna fatta.
Domande frequenti sull'audit del codice
- Quanto costa un audit del codice?
- Fra 1.500 e 3.000 euro, a prezzo fisso e concordato prima di iniziare. La cifra dentro l'intervallo dipende dalla dimensione del repository e dal numero di linguaggi coinvolti, e non cambia più una volta fissata, qualunque cosa emerga durante il lavoro.
- Quanto dura un audit del codice?
- Due settimane dall'accesso al repository alla consegna del report, comprensive dell'ora di confronto finale con il tuo team per attraversare insieme i rilievi. È un tempo fisso, comunicato prima di iniziare, non una stima che si allunga se il codice si rivela più complesso del previsto.
- Che accessi vi servono?
- Un accesso in sola lettura al repository e mezz'ora di contesto su cosa fa il sistema, chi lo usa e dove fa male oggi. Non serve accesso agli ambienti di produzione, alle credenziali applicative o ai dati reali degli utenti: l'audit lavora solo sul codice sorgente.
- L'audit del codice include un penetration test?
- No. L'audit legge il codice sorgente, le dipendenze e le configurazioni così come sono scritte; un penetration test attacca dall'esterno un sistema in esercizio, con strumenti e permessi diversi. Sono due esercizi complementari ma distinti, e l'audit non sostituisce né promette di sostituire il secondo.
- Cosa ricevo alla fine dell'audit?
- Un report scritto con i rilievi ordinati per gravità, ciascuno con il punto del codice in cui si trova, l'intervento consigliato e una stima di effort in giorni. In chiusura, un'ora di chiamata con il tuo team per attraversarlo insieme prima di decidere da dove partire.