Ir para o conteúdo
Balkan Tecnologia

Auditoria técnica: o estado real do seu software

Avaliamos de forma independente o código, a infraestrutura e as dependências do seu sistema e entregamos um relatório com o que corrigir primeiro.

Fio verde-menta ligando três cartões em branco, como a planta de um sistema, ao lado de um compasso de latão.

Para quem é

Para empresas que vão comprar, herdar ou investir num sistema e precisam saber em que estado ele está.

O que resolve

  • O fornecedor saiu e ninguém na empresa sabe como o sistema funciona por dentro.
  • A equipe diz que precisa reescrever tudo, e a diretoria não tem como avaliar.
  • As bibliotecas estão desatualizadas e ninguém sabe quais falhas conhecidas elas carregam.
  • Um investidor ou comprador pediu uma avaliação técnica antes de fechar o negócio.

O que fazemos

Código e arquitetura
Organização, duplicação, testes existentes e os pontos onde qualquer mudança vira risco.
Dependências e licenças
Bibliotecas desatualizadas, falhas de segurança já publicadas e licenças que podem trazer problema.
Infraestrutura e publicação
Como o sistema roda, como uma versão nova entra em produção e se existe caminho de volta.
Dados e backups
Modelo de dados, consultas lentas, backups e se alguém já testou restaurar um.
Dados pessoais
Onde há dados pessoais, quem tem acesso e o que acaba gravado em logs.
Particularidades brasileiras
Por exemplo, campos de CNPJ que só aceitam números, agora que o CNPJ também pode ter letras.

O que você recebe

  • Relatório de achados, cada um com gravidade, evidência e esforço estimado
  • Lista priorizada do que corrigir primeiro e do que pode esperar
  • Inventário das dependências e licenças do sistema
  • Resumo executivo para quem decide, sem jargão técnico
  • Apresentação dos achados para a equipe técnica e a diretoria

Como fazemos

  1. Escopo e acessos

    Definimos o que entra na avaliação e recebemos acesso de leitura ao código e ao ambiente.

  2. Análise automática

    Ferramentas de análise estática e de dependências passam por todo o código.

  3. Leitura e entrevistas

    Leitura das partes críticas e conversas com quem mantém o sistema.

  4. Relatório

    Achados com evidência, gravidade e ordem sugerida de correção.

  5. Apresentação

    Discussão dos achados com a sua equipe, antes de qualquer decisão.

Exemplos de tecnologia

  • SonarQube
  • Semgrep
  • Trivy
  • OWASP Dependency-Check
  • OpenTelemetry
  • Git

Serviços relacionados

Perguntas frequentes

A auditoria inclui teste de invasão (pentest)?

Não. Teste de invasão é outro trabalho, feito por especialistas independentes com autorização formal. A auditoria aponta riscos de segurança no código e nas dependências; o trabalho contínuo fica em segurança de aplicações.

Vocês corrigem o que encontrarem?

Se você quiser, num trabalho separado. A auditoria não depende disso, e o relatório é escrito para que qualquer equipe consiga corrigir.

Vocês precisam de acesso à produção?

Normalmente basta acesso de leitura ao repositório, à configuração da infraestrutura e às métricas. Dados de clientes não precisam sair do seu ambiente.

O que define o tamanho da auditoria?

O tamanho do código, quantos sistemas e integrações entram e a profundidade pedida. Fechamos o escopo antes de começar.

Escreva para a Balkan

Falar sobre o seu projeto