> KODE_&_APPLIKATIONER
Kodeaudit og sikker kildekodegennemgang
Vi læser koden, ikke kun det den viser udadtil.
En penetrationstest finder det, en angriber kan nå udefra. En kodeaudit finder det, der ligger og venter: den fejlhåndtering der lækker interne stier, det bibliotek der bruges forkert, den ene rute hvor autorisationstjekket blev glemt. Vi kombinerer statisk analyse med manuel gennemgang af det, der faktisk betyder noget.
// KORT_FORTALT
- Pris fra
- 19.500 kr.
- Varighed
- 1-2 uger
- Passer til
- Produkter med kompleks forretningslogik, fintech, sundhedsdata og offentlige løsninger
- Inkluderet
- Manuel gennemgang med statisk analyse som støtte
- Sporing af data fra input til database
- Gennemgang af git-historik for lækkede hemmeligheder
- Konkrete kodeforslag i stedet for generiske anbefalinger
Alle priser er ekskl. moms. I får fast pris efter afklaringsmødet - vi sender ingen efterregning.
Hvad er kodeaudit?
En kodeaudit er en manuel sikkerhedsgennemgang af jeres kildekode, hvor vi følger data fra input til lagring og finder sårbarheder, der ikke kan ses udefra - svag kryptering, race conditions, usikre standardværdier og logik der kan omgås.
Det gennemgår vi
Omfanget tilpasses altid jeres system, men det her er de områder, der som udgangspunkt indgår.
Autorisationslogik
Vi kortlægger hver rute og hvert kald og verificerer, at rettighedstjekket rent faktisk udføres - ikke bare at det findes et sted i kodebasen.
Datavalidering og -flow
Vi følger brugerinput fra det rammer systemet til det ender i en database, en fil, en kommando eller et svar til en anden bruger.
Kryptografi og hemmeligheder
Password-hashing, nøglehåndtering, tilfældighedskilder, tokengenerering og hvordan hemmeligheder opbevares og roteres.
Afhængigheder og forsyningskæde
Kendte sårbarheder i pakker, forældede versioner, ulåste versioner og build-scripts med for brede rettigheder.
Fejlhåndtering og logning
Lækker fejlbeskeder interne detaljer? Bliver personoplysninger eller adgangskoder logget? Kan logfiler manipuleres af brugerinput?
Samtidighed og tilstand
Race conditions i betalings- og kvoteflows, dobbeltindsendelse og manglende idempotens - fejl der først viser sig under belastning.
Sådan forløber det
Adgang og afgrænsning
NDA underskrives, vi får læseadgang til repoet, og vi aftaler hvilke dele af kodebasen der har højest prioritet.
Kortlægning af arkitekturen
Vi danner os et overblik over tjenester, tillidsgrænser og dataflows, så gennemgangen rammer der hvor risikoen er.
Automatiseret analyse
Statisk analyse, hemmelighedsscanning og afhængighedsgennemgang giver et første kort over mistænkelige områder.
Manuel gennemgang
Den egentlige audit: vi læser koden i de kritiske stier og verificerer hvert potentielt fund, så I ikke drukner i falske positiver.
Rapport og sparring
I får rapporten med kodeeksempler og en gennemgang, hvor jeres udviklere kan diskutere løsningerne direkte med os.
Det får I
- Rapport på dansk med filnavn, linjenummer og kodeuddrag for hvert fund
- Forslag til rettelse i jeres eget sprog og framework
- Oversigt over sårbare afhængigheder med opgraderingsvej
- Vurdering af hemmeligheder fundet i git-historikken
- Prioriteret handlingsplan efter risiko og rettetid
- Gennemgangsmøde med udviklingsteamet
// FORRETNINGSVÆRDI
Hvad det er værd for jer
- Færre sårbarheder der først opdages i produktion
- Et fælles sprog i teamet om, hvad sikker kode betyder hos jer
- Dokumentation der kan indgå i due diligence og kundeaudits
Spørgsmål om kodeaudit
Hvad er forskellen på en kodeaudit og en penetrationstest?
En penetrationstest angriber systemet udefra og viser, hvad en angriber kan opnå uden kendskab til koden. En kodeaudit læser kildekoden indefra og finder sårbarheder, der ikke nødvendigvis er synlige udefra - svag kryptografi, race conditions og logik der kan omgås under bestemte betingelser. De to metoder finder forskellige fejl, og de bedste resultater kommer af at kombinere dem.
Hvilke programmeringssprog dækker I?
Vi arbejder til dagligt med TypeScript og JavaScript, Python, Go, PHP, C#/.NET, Java og Rust. Bruger I noget mere specielt, siger vi ærligt fra, hvis vi ikke kan levere den kvalitet, opgaven kræver.
Hvor stor en kodebase kan I gennemgå?
Vi gennemgår ikke hver linje i en kodebase på en million linjer - det ville hverken være realistisk eller nyttigt. Vi kortlægger arkitekturen, identificerer de sikkerhedskritiske stier og gennemgår dem grundigt manuelt, mens resten dækkes af automatiseret analyse.
Hvordan beskytter I vores kildekode?
Vi underskriver NDA før vi får adgang. Koden opbevares krypteret på maskiner, der er dedikeret til opgaven, og slettes dokumenteret senest 30 dage efter afslutning, medmindre I beder om andet. Vi kan også arbejde udelukkende i jeres eget miljø, hvis jeres politik kræver det.
Har I et spørgsmål, der ikke står her? Skriv til os - I får svar fra en af dem, der laver arbejdet, ikke fra en salgsafdeling.
Ofte kombineret med
Disse ydelser bestilles typisk sammen med denne - og giver rabat, når de købes samlet.
- Mest efterspurgt
Vibe Code Audit
I byggede det med AI på to uger. Vi finder ud af, hvad AI’en glemte.
- Fra
- 14.500 kr.
- Varighed
- 3-10 arbejdsdage
- Mest efterspurgt
Web-pentest
Vi angriber jeres webapplikation, som en rigtig angriber ville.
- Fra
- 24.500 kr.
- Varighed
- 1-3 uger
API-sikkerhedstest
Jeres API er den største angrebsflade, I ikke kan se.
- Fra
- 18.500 kr.
- Varighed
- 1-2 uger
Klar til at få testet kodeaudit?
30 minutters afklaringsmøde, og I ved præcis hvad det koster, hvor lang tid det tager, og hvad I får. Uforpligtende.
Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde