Wat is een code audit?
Een code audit is een onafhankelijk onderzoek naar de kwaliteit, veiligheid en onderhoudbaarheid van bestaande software. Een ervaren developer neemt de broncode, de database, de hosting en de manier van werken door en beantwoordt de vragen die je als opdrachtgever zelf niet kunt beoordelen: is dit netjes gebouwd? Zitten er beveiligingsproblemen in? Kan een andere partij hiermee verder? Klopt wat het bureau ons vertelt? En wat gaat het kosten om dit te blijven onderhouden of uit te breiden?
Wij voeren code audits en second opinions uit vanuit Tilburg voor applicaties in PHP, Laravel, Symfony, Node.js, Vue.js, React en de gangbare databases. Het resultaat is een rapport in twee lagen: een samenvatting in gewone taal met een oordeel en prioriteiten voor de directie, en een technische bijlage met bevindingen per onderdeel voor wie het moet oplossen. Geen lijst van driehonderd waarschuwingen uit een geautomatiseerde scanner, maar een oordeel van iemand die zelf dagelijks bouwt.
Voor wie is een second opinion op software bedoeld?
Voor iedereen die een beslissing moet nemen over software die hij niet zelf kan beoordelen. Situaties uit onze praktijk:
- Een directeur van een groothandel die van zijn bureau hoort dat het portaal 'volledig herbouwd' moet worden voor €80.000 en wil weten of dat klopt.
- Een investeerder of koper die een softwarebedrijf of een bedrijf met eigen software overneemt en technische due diligence nodig heeft.
- Een productiebedrijf dat een applicatie van een vertrokken developer heeft en wil weten of doorontwikkelen verantwoord is.
- Een zorgorganisatie die voor een aanbesteding of audit moet aantonen dat haar portaal veilig is gebouwd en beheerd.
- Een opdrachtgever die halverwege een project twijfelt of het bureau levert wat is afgesproken, en een onafhankelijke blik wil voordat de volgende factuur betaald wordt.
- Een dienstverlener die zijn SaaS-product wil opschalen en wil weten of de architectuur dat aankan.
Wanneer is een code review van bestaande software slim?
Voordat je een grote beslissing neemt: een overname, een investering van tienduizenden euro's in doorontwikkeling, een wissel van bureau of de keuze tussen doorbouwen en vervangen. Een audit van een paar duizend euro voorkomt dan miskopen van tonnen. Het is ook slim bij twijfel over je huidige leverancier; een second opinion geeft je een onderhandelingspositie op basis van feiten in plaats van gevoel.
Een audit is minder zinvol als je al hebt besloten te vervangen en de oude code toch verdwijnt; dan is de energie beter besteed aan het nieuwe systeem, zie legacy software vervangen. En bij een kleine applicatie van een paar schermen is een korte review van een dag vaak voldoende. Dat bespreken we vooraf; we maken de audit niet groter dan nodig. Uit een audit volgt regelmatig het advies om te blijven doorontwikkelen in plaats van te herbouwen, en dat zeggen we dan ook.
Wat kost een code audit?
De omvang van de codebase en de diepgang van de vragen bepalen de prijs. Indicatieve ranges, exclusief btw:
- Korte review van een kleine applicatie of één onderdeel, met mondelinge terugkoppeling en beknopte notitie: €1.950 tot €3.000
- Volledige code audit van een middelgrote applicatie: code, database, beveiliging, hosting en werkwijze, met rapport in twee lagen: €3.500 tot €7.500
- Technische due diligence bij een overname, inclusief beoordeling van licenties, afhankelijkheden, team en documentatie: €7.500 tot €15.000
- Security-gerichte audit met handmatige controle op de gangbare kwetsbaarheden en een hersteladvies: €4.000 tot €9.000
- Presentatie van de bevindingen aan directie, bestuur of investeerders en beantwoording van vragen: inbegrepen bij een volledige audit
Je krijgt vooraf een vaste prijs op basis van een korte inventarisatie van de omvang. Wil je meer achtergrond bij de keuze tussen doorontwikkelen en vervangen, lees dan legacy software vervangen of moderniseren.
Hoe wij een code audit uitvoeren
We beginnen met jouw vragen, want daar draait het om: wil je weten of je kunt doorbouwen, of de beveiliging op orde is, of de offerte van je bureau redelijk is, of dat een overname verantwoord is? Daarna krijgen we leestoegang tot de broncode, een kopie van de database zonder gevoelige gegevens en inzicht in de hosting. We lezen de code, draaien hem lokaal, bekijken de structuur, de tests, de afhankelijkheden en hun versies, de manier waarop wachtwoorden en gegevens worden opgeslagen, en hoe wijzigingen worden uitgerold. Waar mogelijk spreken we ook kort met de huidige developer of het bureau; dat levert vaak de meest eerlijke informatie op.
Elke bevinding krijgt een ernst en een inschatting van de inspanning om hem op te lossen, zodat het rapport niet alleen zegt wat er mis is, maar ook wat je er redelijkerwijs aan moet doen en in welke volgorde. De grootste valkuil bij audits is dat ze alles rood kleuren; wij maken onderscheid tussen wat gevaarlijk is, wat duur wordt en wat gewoon anders is dan wij het zouden doen. Het rapport lichten we toe in een gesprek en je mag het delen met wie je wilt, ook met je huidige bureau. Blijkt eruit dat je software beheer nodig heeft, dan kun je terecht bij onderhoud en support; maar de audit staat op zichzelf en verplicht je tot niets.
Code audit in Tilburg, Brabant en heel Nederland
SuperCoders voert code audits en second opinions uit vanuit Tilburg voor bedrijven, investeerders en instellingen in Brabant en heel Nederland. Een audit gebeurt grotendeels op afstand; de toelichting doen we graag op locatie of via video. Sta je voor een beslissing over software waar je geen grip op hebt? Bel 013 234 0782 of plan een gratis adviesgesprek. Binnen twee werkdagen weet je wat een audit voor jouw situatie kost.