Beheer & doorontwikkeling

Code audit en second opinion op je software

Weet wat je in huis hebt voordat je erin investeert, het overneemt of erop vertrouwt.

Vanaf €1.950 Doorlooptijd: 1-2 weken
  • Onafhankelijk: we hebben er geen belang bij om je een herbouw te verkopen en zeggen het als de code prima is.
  • Een leesbaar rapport voor directie én een technische bijlage voor developers, met concrete prioriteiten.
  • Vaste prijs en resultaat binnen één tot twee weken, ook bruikbaar bij overnames en due diligence.

Wat is een code audit?

Een code audit is een onafhankelijk onderzoek naar de kwaliteit, veiligheid en onderhoudbaarheid van bestaande software. Een ervaren developer neemt de broncode, de database, de hosting en de manier van werken door en beantwoordt de vragen die je als opdrachtgever zelf niet kunt beoordelen: is dit netjes gebouwd? Zitten er beveiligingsproblemen in? Kan een andere partij hiermee verder? Klopt wat het bureau ons vertelt? En wat gaat het kosten om dit te blijven onderhouden of uit te breiden?

Wij voeren code audits en second opinions uit vanuit Tilburg voor applicaties in PHP, Laravel, Symfony, Node.js, Vue.js, React en de gangbare databases. Het resultaat is een rapport in twee lagen: een samenvatting in gewone taal met een oordeel en prioriteiten voor de directie, en een technische bijlage met bevindingen per onderdeel voor wie het moet oplossen. Geen lijst van driehonderd waarschuwingen uit een geautomatiseerde scanner, maar een oordeel van iemand die zelf dagelijks bouwt.

Voor wie is een second opinion op software bedoeld?

Voor iedereen die een beslissing moet nemen over software die hij niet zelf kan beoordelen. Situaties uit onze praktijk:

  • Een directeur van een groothandel die van zijn bureau hoort dat het portaal 'volledig herbouwd' moet worden voor €80.000 en wil weten of dat klopt.
  • Een investeerder of koper die een softwarebedrijf of een bedrijf met eigen software overneemt en technische due diligence nodig heeft.
  • Een productiebedrijf dat een applicatie van een vertrokken developer heeft en wil weten of doorontwikkelen verantwoord is.
  • Een zorgorganisatie die voor een aanbesteding of audit moet aantonen dat haar portaal veilig is gebouwd en beheerd.
  • Een opdrachtgever die halverwege een project twijfelt of het bureau levert wat is afgesproken, en een onafhankelijke blik wil voordat de volgende factuur betaald wordt.
  • Een dienstverlener die zijn SaaS-product wil opschalen en wil weten of de architectuur dat aankan.

Wanneer is een code review van bestaande software slim?

Voordat je een grote beslissing neemt: een overname, een investering van tienduizenden euro's in doorontwikkeling, een wissel van bureau of de keuze tussen doorbouwen en vervangen. Een audit van een paar duizend euro voorkomt dan miskopen van tonnen. Het is ook slim bij twijfel over je huidige leverancier; een second opinion geeft je een onderhandelingspositie op basis van feiten in plaats van gevoel.

Een audit is minder zinvol als je al hebt besloten te vervangen en de oude code toch verdwijnt; dan is de energie beter besteed aan het nieuwe systeem, zie legacy software vervangen. En bij een kleine applicatie van een paar schermen is een korte review van een dag vaak voldoende. Dat bespreken we vooraf; we maken de audit niet groter dan nodig. Uit een audit volgt regelmatig het advies om te blijven doorontwikkelen in plaats van te herbouwen, en dat zeggen we dan ook.

Wat kost een code audit?

De omvang van de codebase en de diepgang van de vragen bepalen de prijs. Indicatieve ranges, exclusief btw:

  • Korte review van een kleine applicatie of één onderdeel, met mondelinge terugkoppeling en beknopte notitie: €1.950 tot €3.000
  • Volledige code audit van een middelgrote applicatie: code, database, beveiliging, hosting en werkwijze, met rapport in twee lagen: €3.500 tot €7.500
  • Technische due diligence bij een overname, inclusief beoordeling van licenties, afhankelijkheden, team en documentatie: €7.500 tot €15.000
  • Security-gerichte audit met handmatige controle op de gangbare kwetsbaarheden en een hersteladvies: €4.000 tot €9.000
  • Presentatie van de bevindingen aan directie, bestuur of investeerders en beantwoording van vragen: inbegrepen bij een volledige audit

Je krijgt vooraf een vaste prijs op basis van een korte inventarisatie van de omvang. Wil je meer achtergrond bij de keuze tussen doorontwikkelen en vervangen, lees dan legacy software vervangen of moderniseren.

Hoe wij een code audit uitvoeren

We beginnen met jouw vragen, want daar draait het om: wil je weten of je kunt doorbouwen, of de beveiliging op orde is, of de offerte van je bureau redelijk is, of dat een overname verantwoord is? Daarna krijgen we leestoegang tot de broncode, een kopie van de database zonder gevoelige gegevens en inzicht in de hosting. We lezen de code, draaien hem lokaal, bekijken de structuur, de tests, de afhankelijkheden en hun versies, de manier waarop wachtwoorden en gegevens worden opgeslagen, en hoe wijzigingen worden uitgerold. Waar mogelijk spreken we ook kort met de huidige developer of het bureau; dat levert vaak de meest eerlijke informatie op.

Elke bevinding krijgt een ernst en een inschatting van de inspanning om hem op te lossen, zodat het rapport niet alleen zegt wat er mis is, maar ook wat je er redelijkerwijs aan moet doen en in welke volgorde. De grootste valkuil bij audits is dat ze alles rood kleuren; wij maken onderscheid tussen wat gevaarlijk is, wat duur wordt en wat gewoon anders is dan wij het zouden doen. Het rapport lichten we toe in een gesprek en je mag het delen met wie je wilt, ook met je huidige bureau. Blijkt eruit dat je software beheer nodig heeft, dan kun je terecht bij onderhoud en support; maar de audit staat op zichzelf en verplicht je tot niets.

Code audit in Tilburg, Brabant en heel Nederland

SuperCoders voert code audits en second opinions uit vanuit Tilburg voor bedrijven, investeerders en instellingen in Brabant en heel Nederland. Een audit gebeurt grotendeels op afstand; de toelichting doen we graag op locatie of via video. Sta je voor een beslissing over software waar je geen grip op hebt? Bel 013 234 0782 of plan een gratis adviesgesprek. Binnen twee werkdagen weet je wat een audit voor jouw situatie kost.

Wat je krijgt

  • Een rapport met samenvatting en oordeel in gewone taal voor directie of investeerders
  • Een technische bijlage met bevindingen per onderdeel, ernst en inschatting van de herstelinspanning
  • Een beoordeling van beveiliging, afhankelijkheden, databaseopzet, tests en deploy-procedure
  • Een onderbouwd advies: doorontwikkelen, moderniseren of vervangen, met kostenindicatie
  • Een prioriteitenlijst die je direct met je huidige of nieuwe bureau kunt oppakken
  • Een toelichtend gesprek waarin we vragen beantwoorden, ook van je bureau of investeerders

Onze aanpak

  1. 1

    Vragen en scope vaststellen

    We bespreken welke beslissing je moet nemen en welke vragen de audit moet beantwoorden, en bepalen de omvang en een vaste prijs.

  2. 2

    Toegang en inventarisatie

    We krijgen leestoegang tot code, een geanonimiseerde database en de hosting, en brengen de omvang en de afhankelijkheden in kaart.

  3. 3

    Onderzoek

    We lezen en draaien de code, beoordelen structuur, beveiliging, tests en deploy, en spreken waar mogelijk met de huidige developer.

  4. 4

    Rapport opstellen

    We schrijven het rapport in twee lagen, met per bevinding de ernst, de inspanning en een concreet advies.

  5. 5

    Toelichting en vervolg

    We lichten het rapport toe, beantwoorden vragen en helpen desgewenst bij het vervolg, bij ons of bij een andere partij.

Technologie & tooling

PHP en LaravelSymfonyNode.js en TypeScriptVue.js en ReactMySQL en PostgreSQLStatische code-analyseDependency- en kwetsbaarheidscontroleDocker en CI/CD

Veelgestelde vragen

Wat kost een code audit?

Een korte review van een kleine applicatie kost €1.950 tot €3.000. Een volledige audit van een middelgrote applicatie met rapport in twee lagen ligt tussen €3.500 en €7.500. Technische due diligence bij een overname kost €7.500 tot €15.000. Je krijgt vooraf een vaste prijs, exclusief btw.

Wat hebben jullie nodig om een audit uit te voeren?

Leestoegang tot de broncode (bijvoorbeeld via Git), een kopie van de database zonder gevoelige gegevens, inzicht in de hostingomgeving en bij voorkeur een kort gesprek met de huidige developer of het bureau. We tekenen vooraf een geheimhoudingsverklaring als dat gewenst is. Zonder toegang tot de code kunnen we geen zinnig oordeel geven.

Kan ik het rapport delen met mijn huidige bureau?

Ja, dat moedigen we aan. Het rapport is feitelijk en onderbouwd, zodat je bureau ermee aan de slag kan. Vaak leidt het tot een betere samenwerking, omdat beide kanten nu dezelfde lijst hebben. Wil je het rapport gebruiken in een onderhandeling, dan kunnen we de toelichting samen met jou geven.

Wat is technische due diligence bij een overname?

Een onderzoek naar de software van een bedrijf dat je overneemt of waarin je investeert: kwaliteit van de code, beveiliging, licenties van gebruikte onderdelen, afhankelijkheid van individuele personen, documentatie en de kosten om het bij te houden. Het rapport geeft een inschatting van technische schuld en risico's die de waardering kunnen beïnvloeden.

Adviseren jullie altijd om de software te herbouwen?

Nee, integendeel. Veel software die wij beoordelen is beter dan de opdrachtgever vreest. Herbouw adviseren we alleen als de basis echt onhoudbaar is of de technologie niet meer wordt ondersteund. Vaker is het advies gericht moderniseren en doorontwikkelen. Onze audit is onafhankelijk; je bent daarna nergens toe verplicht.