Pakiet 1

Audyt i bezpieczeństwo kodu AI

Twój zespół pisze kod z AI. Sprawdzamy, co z tego trafia na produkcję.

Audyt bezpieczeństwa i jakości kodu w stałej cenie. Otrzymujesz listę ustaleń uporządkowaną według ryzyka oraz plan naprawczy z wyceną.

Opisz swoją sytuację
Punkt wyjścia

Kiedy warto spojrzeć na kod z zewnątrz

Przed wdrożeniem na produkcję

Kod powstał pod presją terminu i nie był oceniany poza zespołem.

Po fazie MVP

Prototyp sprawdził się i ma teraz pracować jako system produkcyjny.

Przed zakupem lub przejęciem

Przejmujesz oprogramowanie lub spółkę i potrzebujesz oceny stanu technicznego.

Utrata wiedzy o systemie

Autorzy odeszli, dokumentacja jest niepełna, a czas wprowadzania zmian rośnie.

Zakres

Sześć obszarów, które sprawdzamy

Każdy obszar ma własne kryteria i własną sekcję w raporcie.

BezpieczeństwoDziesięć kategorii OWASP Top 10:2025 — od kontroli dostępu po obsługę sytuacji wyjątkowych. Ustalenia odnosimy do numerów wymagań OWASP ASVS 5.0.0, co daje weryfikowalny wynik dla każdego z nich.
Zależności i licencjeZnane podatności w bibliotekach zewnętrznych oraz zgodność licencji open source z Twoim modelem biznesowym. Analizujemy pełne drzewo zależności, łącznie z komponentami dociąganymi pośrednio.
Dane dostępowe i kluczeSkan repozytorium pod kątem haseł, tokenów i kluczy API. Obejmuje również historię zmian, w której dane usunięte z bieżącej wersji pozostają dostępne.
Architektura i utrzymanieOcena według modelu jakości ISO/IEC 25010: łatwość utrzymania, elastyczność, kompatybilność. Dług techniczny, złożoność i duplikację mierzymy w SonarQube.
WydajnośćCzasy odpowiedzi, zapytania do bazy i zużycie pamięci, mierzone w miejscach, które faktycznie obciążają system.
Testy i pipeline CI/CDZakres i skuteczność testów w odniesieniu do rzeczywistego ryzyka. Sprawdzamy, czy pipeline zatrzymuje zmianę, która nie spełnia przyjętych kryteriów jakości.
Przebieg

Cztery kroki, stały termin

1Zgłoszeniewstępna ocena i zakres 2Ofertastała cena i termin 3Audytsześć obszarów, dwóch inżynierów 4Omówienieraport i plan naprawczy
Rezultat

Co otrzymujesz

Raport z oceną ryzyka — ustalenia uporządkowane według priorytetu, każde z odniesieniem do kategorii OWASP.
Plan naprawczy z wyceną — kolejność działań, koszt i czas realizacji.
Surowe wyniki skanów — raporty z narzędzi, gotowe do weryfikacji u Ciebie lub przez innego audytora.
Omówienie z Twoim zespołem — spotkanie z inżynierami, którzy utrzymują ten system.
Pytania

Najczęstsze pytania

Czy musimy dać wam dostęp do repozytorium?

Tak, w trybie do odczytu. Kod nie opuszcza Twojej infrastruktury inaczej niż w postaci fragmentów, które inżynier świadomie analizuje. Zasady opisaliśmy w dokumencie „Dane, RODO i narzędzia AI”, przekazywanym przed rozpoczęciem prac.

Czy macie certyfikat ISO?

Nie. ISO/IEC 25010 i OWASP stosujemy jako punkt odniesienia dla własnego procesu. ISO/IEC 25010 jest modelem jakości produktu — definiuje charakterystyki, według których ocenia się oprogramowanie. Certyfikacji podlegają normy systemów zarządzania, na przykład ISO/IEC 27001 dla bezpieczeństwa informacji; takiego certyfikatu nie posiadamy. Szczegóły w dokumencie „Jakość i standardy inżynieryjne”.

Co jeśli audyt nic nie znajdzie?

Otrzymujesz raport, który to potwierdza, wraz z opisem zakresu i kryteriów oceny. Taki dokument stanowi dowód należytej staranności wobec klienta, ubezpieczyciela lub inwestora.

Czy naprawiacie znalezione błędy?

Tak, jako osobne zlecenie z odrębną wyceną — pakiet „Refaktoryzacja i dług technologiczny”. Audyt rozliczamy niezależnie od naprawy, więc liczba ustaleń nie wpływa na nasze wynagrodzenie.

Sprawdźmy, czy audyt ma u Ciebie sens

Napisz, o jaki system chodzi i co chcesz sprawdzić. Po wstępnej ocenie zgłoszenia proponujemy rozmowę z inżynierem tam, gdzie audyt ma uzasadnienie.

Opisz swoją sytuację