en
serviços

Auditoria de software, arquitetura e segurança

Revisão de código, arquitetura e infraestrutura que encontra a falha que ninguém encontrou: a race condition no pagamento, a permissão que vaza dados, o backup que nunca foi restaurado. Em Toledo, Cascavel e em todo o Brasil.

O que uma auditoria encontra

Em mais de 600 projetos o padrão nunca mudou: a falha está em uma fronteira em que alguém confiou. A chamada ao banco que não é idempotente. A consulta que devolve dados de outro cliente quando o filtro é esquecido. A chave de API no repositório. O certificado que vence num sábado. O job que roda duas vezes. A senha guardada errado. O servidor que ninguém atualiza desde 2019.

Nenhuma dessas é exótica. Todas são encontradas por método: ler o código onde o dinheiro e os dados passam, seguir cada fronteira, testar o que acontece quando a rede falha no meio, e verificar se o que a documentação diz é o que a infraestrutura faz.

Escopo

Auditoria de código: qualidade, segurança, tratamento de erros, concorrência, dependências. Auditoria de arquitetura: fronteiras, dados, escalabilidade, pontos únicos de falha. Auditoria de infraestrutura: servidores, nuvem, rede, backups, segredos, acessos, atualizações. Auditoria de segurança de aplicação: autenticação, autorização, injeção, exposição de dados, cabeçalhos, configuração. Pode ser uma delas ou todas.

O que você recebe

Um relatório escrito com cada achado, a evidência, o impacto, a probabilidade e a correção recomendada, ordenado por prioridade. Uma reunião de leitura com a equipe. E, se quiser, o acompanhamento das correções até o fechamento de cada item. Sem ferramenta automática apresentada como auditoria: ferramentas ajudam, mas quem encontra a falha que importa é quem lê.

Quando fazer

Antes de um lançamento que não pode falhar. Depois de um incidente, para entender a causa e o que mais está esperando para acontecer. Antes de comprar ou investir em uma empresa cujo valor está no software. Quando a equipe mudou e ninguém sabe mais o que o sistema faz. Ou uma vez por ano, como manutenção, que é o que as empresas que dormem tranquilas fazem.

Perguntas frequentes

Quanto tempo leva uma auditoria de software?

De uma a quatro semanas, conforme o tamanho do sistema e o escopo. Uma auditoria de segurança de aplicação em um sistema médio fica em torno de duas semanas, com relatório no final.

A auditoria para o sistema ou a operação?

Não. É feita em ambiente de leitura e homologação. Nada é alterado em produção sem autorização, e os testes que poderiam causar impacto são combinados antes.

Você audita sistemas que não foram feitos por você?

Esse é o caso normal. Auditoria é para o sistema que a empresa já tem, feito por quem quer que seja, inclusive por fornecedores que não estão mais por perto.

Vale para adequação à LGPD?

A auditoria técnica mostra onde os dados pessoais estão, quem acessa, como são protegidos e por onde vazam, que é a parte da LGPD que depende de engenharia. A parte jurídica fica com o seu advogado, e o relatório serve de base para ele.

Vamos conversar

Descreva o sistema, o problema e o prazo. Respondo em até um dia útil.

me escreva contato@fgxdev.com

Outras frentes