Приемка чужого бэкенда
Унаследованный серверный код до старта работ: можно ли его поддерживать, где скрытые зависимости и мертвые участки, сколько стоит погружение новой команды.
Покажем реальное состояние серверной части: архитектура, код, схема данных, API и интеграции. Работаем с Node.js, PHP, Java и Python. Отчет понятен любому исполнителю.

Аудит бэкенда нужен, когда решение по серверной части принимается вслепую: приемка чужого кода, нестабильный прод, рост нагрузки, долг в базе данных и миграциях, вопрос переписывать монолит или развивать.
Специальными инструментами мы разбираем, насколько устройство серверной части — архитектура, код, схема данных, API и интеграции — соответствует современным практикам разработки, и даем подробный отчет с рекомендациями.
Унаследованный серверный код до старта работ: можно ли его поддерживать, где скрытые зависимости и мертвые участки, сколько стоит погружение новой команды.
Падения, деградация производительности, растущая стоимость доработок при падающей скорости. Ищем причину и оцениваем сложность оптимизации.
Система работала на тысячи пользователей, а нужны сотни тысяч. Отвечаем, выдержит ли база и архитектура следующий этап или дешевле переписать.
Схема без внешних ключей и индексов, миграции без инструмента и порядка, сырые SQL-файлы. Показываем масштаб долга и план приведения в порядок.
«Божественные» модели и модули, размазанная бизнес-логика, высокая связанность приложений. Оцениваем, что рефакторить, а что переписывать.
Уязвимости и доступы в коде и конфигурации, хранение секретов, лицензии зависимостей, ориентиры по требованиям к данным (152-ФЗ).
Серверная часть целиком: код, данные, API, интеграции и безопасность. Сборка, деплой и эксплуатация — на странице аудита инфраструктуры
Разбиение на модули и слои, границы между приложениями, связанность и циклы, где размазана бизнес-логика.
Сложность и размер функций и классов, дублирование, «божественные» модули, мертвый код, именование, магические числа.
Схема, связи и внешние ключи, индексы, неиспользуемые и избыточные таблицы, инструмент миграций и порядок их применения.
Устройство и единообразие эндпоинтов, версионирование, сериализация и форматы ответов, документация API.
Клиенты и прослойки к внешним API, обработка ошибок, разрозненные и захардкоженные вызовы, мертвые интеграции.
Типовые уязвимости (OWASP), конфигурация фреймворка, хранение секретов, аутентификация и разграничение прав, уязвимости зависимостей.
Медленные запросы и N+1, кэширование, транзакции, очереди и фоновые задачи, поведение под сбоями — по коду и схеме.
Наличие и покрытие тестов, проверки в CI, типизация, документация, лицензии зависимостей, зависимость знаний от людей.
Смотрим исходный код серверной части, схему данных и проектные артефакты. Для всего, что требует запуска сценариев, погружения в предметную область или исправлений, есть отдельные услуги
Не подтверждаем работоспособность функций и соответствие ТЗ
Не оцениваем правильность расчетов и бизнес-логики с точки зрения предметной области
Не проводим тест на проникновение и не эксплуатируем уязвимости
Не снимаем замеры под боевой нагрузкой
Только диагностика и предложения, без вмешательства в код
Не аудируем инфраструктуру, деплой и клиентскую часть — это соседние слои (devops, фронтенд)
Не аудируем качество и историю самих данных, только структуру базы и схему
Не выдаем юридическое заключение и сертификацию
Редактируемые документы и схемы остаются у вас: как ТЗ на доработки, аргумент в переговорах или основание для решения по бэкенду
Состояние серверной части, находки со ссылками на файлы, строки, схемы и метрики, итоговая оценка. Команда может начать работу без повторного погружения.
Диаграмма таблиц, связей и внешних ключей в редактируемом виде (.drawio): неиспользуемые таблицы, недостающие и избыточные связи, состояние миграций.
Граф зависимостей приложений и список внутренних модулей: назначение каждого, связанность, циклы и перечень замечаний — навигатор для новой команды.
Версии против актуальных, уязвимости, как используется каждая зависимость, лицензионные риски, кандидаты на удаление.
Количественная картина сопровождаемости отдельным приложением: сложность, дублирование, размеры модулей — цифры, а не впечатления.
Что чинить сразу, что отложить, что дешевле переписать — плюс ориентиры бюджета по этапам для планирования и переговоров.
Отчет рассчитан на передачу любой команде. Можно чинить силами инхауса или текущего подрядчика — без обязательного продолжения с нами. Нужен полный контур, а не только серверная часть — технический аудит целиком. Если нужен исполнитель на устранение долга под ключ — аутсорсинг разработки. Если нужны бэкенд-разработчики в вашу команду под вашим управлением — аутстаффинг.
Согласуем объем, NDA, доступ к репозиторию бэкенда, схеме или дампу структуры БД.
Фиксируем границы: стек и версии, база данных, внешние сервисы, точки входа API.
Смотрим архитектуру, код, схему данных и миграции, API, интеграции, безопасность и производительность.
Сводим находки и сверяем с вами, что критично для серверной части сейчас.
Отчет, схема БД, карта модулей, реестр зависимостей, метрики, дорожная карта и ориентиры по стоимости.
Отвечаем на вопросы. Дальше чините у себя, у текущего подрядчика или у нас.
Можно заказать соседний слой или полный контур
Стоимость аудита бэкенда
Ответим в течение рабочего дня
Уточним стек, объем и границы аудита
Ориентируем по срокам и бюджету
Согласуем NDA и доступы к репозиторию
Передадим пакет документов по итогам