Auditoria técnica: o estado real do seu software
Avaliamos de forma independente o código, a infraestrutura e as dependências do seu sistema e entregamos um relatório com o que corrigir primeiro.

Para quem é
Para empresas que vão comprar, herdar ou investir num sistema e precisam saber em que estado ele está.
O que resolve
- O fornecedor saiu e ninguém na empresa sabe como o sistema funciona por dentro.
- A equipe diz que precisa reescrever tudo, e a diretoria não tem como avaliar.
- As bibliotecas estão desatualizadas e ninguém sabe quais falhas conhecidas elas carregam.
- Um investidor ou comprador pediu uma avaliação técnica antes de fechar o negócio.
O que fazemos
- Código e arquitetura
- Organização, duplicação, testes existentes e os pontos onde qualquer mudança vira risco.
- Dependências e licenças
- Bibliotecas desatualizadas, falhas de segurança já publicadas e licenças que podem trazer problema.
- Infraestrutura e publicação
- Como o sistema roda, como uma versão nova entra em produção e se existe caminho de volta.
- Dados e backups
- Modelo de dados, consultas lentas, backups e se alguém já testou restaurar um.
- Dados pessoais
- Onde há dados pessoais, quem tem acesso e o que acaba gravado em logs.
- Particularidades brasileiras
- Por exemplo, campos de CNPJ que só aceitam números, agora que o CNPJ também pode ter letras.
O que você recebe
- Relatório de achados, cada um com gravidade, evidência e esforço estimado
- Lista priorizada do que corrigir primeiro e do que pode esperar
- Inventário das dependências e licenças do sistema
- Resumo executivo para quem decide, sem jargão técnico
- Apresentação dos achados para a equipe técnica e a diretoria
Como fazemos
Escopo e acessos
Definimos o que entra na avaliação e recebemos acesso de leitura ao código e ao ambiente.
Análise automática
Ferramentas de análise estática e de dependências passam por todo o código.
Leitura e entrevistas
Leitura das partes críticas e conversas com quem mantém o sistema.
Relatório
Achados com evidência, gravidade e ordem sugerida de correção.
Apresentação
Discussão dos achados com a sua equipe, antes de qualquer decisão.
Exemplos de tecnologia
- SonarQube
- Semgrep
- Trivy
- OWASP Dependency-Check
- OpenTelemetry
- Git
Serviços relacionados
Perguntas frequentes
A auditoria inclui teste de invasão (pentest)?
Não. Teste de invasão é outro trabalho, feito por especialistas independentes com autorização formal. A auditoria aponta riscos de segurança no código e nas dependências; o trabalho contínuo fica em segurança de aplicações.
Vocês corrigem o que encontrarem?
Se você quiser, num trabalho separado. A auditoria não depende disso, e o relatório é escrito para que qualquer equipe consiga corrigir.
Vocês precisam de acesso à produção?
Normalmente basta acesso de leitura ao repositório, à configuração da infraestrutura e às métricas. Dados de clientes não precisam sair do seu ambiente.
O que define o tamanho da auditoria?
O tamanho do código, quantos sistemas e integrações entram e a profundidade pedida. Fechamos o escopo antes de começar.
Escreva para a Balkan
Falar sobre o seu projeto