Spring til indhold

> KODE_&_APPLIKATIONER

Kodeaudit og sikker kildekodegennemgang

Vi læser koden, ikke kun det den viser udadtil.

En penetrationstest finder det, en angriber kan nå udefra. En kodeaudit finder det, der ligger og venter: den fejlhåndtering der lækker interne stier, det bibliotek der bruges forkert, den ene rute hvor autorisationstjekket blev glemt. Vi kombinerer statisk analyse med manuel gennemgang af det, der faktisk betyder noget.

// KORT_FORTALT

Pris fra
19.500 kr.
Varighed
1-2 uger
Passer til
Produkter med kompleks forretningslogik, fintech, sundhedsdata og offentlige løsninger
Inkluderet
  • Manuel gennemgang med statisk analyse som støtte
  • Sporing af data fra input til database
  • Gennemgang af git-historik for lækkede hemmeligheder
  • Konkrete kodeforslag i stedet for generiske anbefalinger

Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.

Hvad er kodeaudit?

En kodeaudit er en manuel sikkerhedsgennemgang af jeres kildekode, hvor vi følger data fra input til lagring og finder sårbarheder, der ikke kan ses udefra - svag kryptering, race conditions, usikre standardværdier og logik der kan omgås.

Det gennemgår vi

Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.

  • Autorisationslogik

    Vi kortlægger hver rute og hvert kald og verificerer, at rettighedstjekket rent faktisk udføres - ikke bare at det findes et sted i kodebasen.

  • Datavalidering og -flow

    Vi følger brugerinput fra det rammer systemet til det ender i en database, en fil, en kommando eller et svar til en anden bruger.

  • Kryptografi og hemmeligheder

    Password-hashing, nøglehåndtering, tilfældighedskilder, tokengenerering og hvordan hemmeligheder opbevares og roteres.

  • Afhængigheder og forsyningskæde

    Kendte sårbarheder i pakker, forældede versioner, ulåste versioner og build-scripts med for brede rettigheder.

  • Fejlhåndtering og logning

    Lækker fejlbeskeder interne detaljer? Bliver personoplysninger eller adgangskoder logget? Kan logfiler manipuleres af brugerinput?

  • Samtidighed og tilstand

    Race conditions i betalings- og kvoteflows, dobbeltindsendelse og manglende idempotens - fejl der først viser sig under belastning.

Sådan forløber det

  1. Adgang og afgrænsning

    NDA underskrives, vi får læseadgang til repoet, og vi aftaler hvilke dele af kodebasen der har højest prioritet.

  2. Kortlægning af arkitekturen

    Vi danner os et overblik over tjenester, tillidsgrænser og dataflows, så gennemgangen rammer der hvor risikoen er.

  3. Automatiseret analyse

    Statisk analyse, hemmelighedsscanning og afhængighedsgennemgang giver et første kort over mistænkelige områder.

  4. Manuel gennemgang

    Den egentlige audit: vi læser koden i de kritiske stier og verificerer hvert potentielt fund, så I ikke drukner i falske positiver.

  5. Rapport og sparring

    I får rapporten med kodeeksempler og en gennemgang, hvor jeres udviklere kan diskutere løsningerne direkte med os.

Det får I

  • Rapport på dansk med filnavn, linjenummer og kodeuddrag for hvert fund
  • Forslag til rettelse i jeres eget sprog og framework
  • Oversigt over sårbare afhængigheder med opgraderingsvej
  • Vurdering af hemmeligheder fundet i git-historikken
  • Prioriteret handlingsplan efter risiko og rettetid
  • Gennemgangsmøde med udviklingsteamet

// FORRETNINGSVÆRDI

Hvad det er værd for jer

  • Færre sårbarheder der først opdages i produktion
  • Et fælles sprog i teamet om, hvad sikker kode betyder hos jer
  • Dokumentation der kan indgå i due diligence og kundeaudits

Spørgsmål om kodeaudit

Hvad er forskellen på en kodeaudit og en penetrationstest?

En penetrationstest angriber systemet udefra og viser, hvad en angriber kan opnå uden kendskab til koden. En kodeaudit læser kildekoden indefra og finder sårbarheder, der ikke nødvendigvis er synlige udefra - svag kryptografi, race conditions og logik der kan omgås under bestemte betingelser. De to metoder finder forskellige fejl, og de bedste resultater kommer af at kombinere dem.

Hvilke programmeringssprog dækker I?

Vi arbejder til dagligt med TypeScript og JavaScript, Python, Go, PHP, C#/.NET, Java og Rust. Bruger I noget mere specielt, siger vi ærligt fra, hvis vi ikke kan levere den kvalitet, opgaven kræver.

Hvor stor en kodebase kan I gennemgå?

Vi gennemgår ikke hver linje i en kodebase på en million linjer - det ville hverken være realistisk eller nyttigt. Vi kortlægger arkitekturen, identificerer de sikkerhedskritiske stier og gennemgår dem grundigt manuelt, mens resten dækkes af automatiseret analyse.

Hvordan beskytter I vores kildekode?

Vi underskriver NDA før vi får adgang. Koden opbevares krypteret på maskiner, der er dedikeret til opgaven, og slettes dokumenteret senest 30 dage efter afslutning, medmindre I beder om andet. Vi kan også arbejde udelukkende i jeres eget miljø, hvis jeres politik kræver det.

Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.

Klar til at få testet kodeaudit?

30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.

Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde