Przegląd techniczny aplikacji webowej

Format raportu — próbka pokazowa. Poniższa struktura i poziom szczegółowości to dokładnie to, co dostaje zleceniodawca. Przykładowe ustalenia pochodzą z fikcyjnej aplikacji demonstracyjnej — w realnym przeglądzie każde ustalenie ma: plik, linijkę, dowód i rekomendację.

0. Informacje o przeglądzie

ZakresNext.js (App Router), PostgreSQL, Stripe, deployment
Metodaprzegląd statyczny kodu + testy konfiguracji + analiza zależności
Czas realizacji5 dni roboczych
Pytania badawcze(1) czy bezpieczeństwo tam, gdzie pieniądze i dane; (2) czy da się utrzymać i odtworzyć bez autorów; (3) jaki jest stan dziś

1. Podsumowanie zarządcze (1 strona — dladecydentów)

Werdykt w trzech zdaniach: co jest dobrze, co zagraża biznesowi, co zrobić najpierw. W próbce: aplikacja jest funkcjonalna, ale 3 ustalenia krytyczne wymagają działania przed skalowaniem; dokumentacja odbudowy środowiska nie istnieje — odtworzenie po awarii zajmie dni zamiast godzin.

2. Ustalenia

#WagaObszarUstalenie (próbka)Rekomendacja
1krytycznyStripeWeryfikacja podpisu webhooka sprawdzana flagą if (isDev) — na produkcji wyłączonaWłączyć weryfikację zawsze; testy z fałszywym podpisem
2krytycznyPostgreSQLZapytanie z interpolacją stringów w wyszukiwarce (WHERE name ILIKE '%${q}%')Parametryzowane zapytanie; audyt wszystkich ścieżek wejścia
3wysokiSekretyKlucz API w repo (.env.local commitnięty w historii)Rotacja klucza, czyszczenie historii, sekrety poza repo
4średniOdtwarzalnośćBrak dokumentacji deployu; README bez instrukcji environmentRunbook + skrypt provisioningu
5niskiZależności2 pakiety z znanymi CVE (npm audit)Aktualizacja + CI z audytem

3. Odpowiedzi na trzy pytania zleceniodawcy

  1. Czy jest bezpieczna tam, gdzie pieniądze i dane? — ocena per obszar + lista luk z §2.
  2. Czy da się utrzymać i odtworzyć bez autorów? — mapa komponentów, runbook, ocena ryzyka "bus factor".
  3. Jaki jest stan dziś? — metryki: pokrycie testami, wiek zależności, czas odtworzenia środowiska.

4. Załączniki

Pełne listingi kodu z komentarzem, wyniki skanów, instrukcja reprodukcji każdego ustalenia.

Jak powstaje realny raport: przeglądam repozytorium i konfigurację, każdy wynik weryfikuję uruchomieniem (nie zgaduję), a ustalenia szereguję wagą dla biznesu — od płatności i danych w dół. Raport dostajesz w tym formacie + 30 minut omówienia na spotkaniu.