GUYCOLLE GmbH

Code Review

Ihre Applikation läuft. Die Frage ist, was passiert, wenn der erste zahlende Kunde echte Daten hineinlegt, wenn das zehnte Feature dazukommt, oder wenn jemand anderes daran weiterarbeiten soll.

Mit KI entsteht heute in Wochen, wofür früher Monate nötig waren. Was dabei nicht mitgeliefert wird, ist die Aussensicht: ob die Architektur auch beim Wachstum noch trägt, ob sensible Daten dort liegen, wo sie hingehören, ob der Code in sechs Monaten noch jemand versteht. Wir schauen Ihre Applikation als Ganzes an und sagen Ihnen, was stabil ist, was Aufmerksamkeit braucht und was zuerst korrigiert gehört.

Das Ergebnis ist kein Gutachten für die Schublade, sondern eine Liste, die Sie abarbeiten können. Entweder selbst oder mit uns.

Für wen

  • Gründerinnen und Gründer, die ihren Prototyp vor dem ersten zahlenden Kunden absichern wollen

  • Etablierte Unternehmen, die für eine neue Plattform oder Applikation eine unabhängige Zweitmeinung brauchen

  • Teams, die ohne saubere Versionskontrolle gestartet sind und das nachholen möchten

  • Wer eine bestehende Anwendung übernimmt und vorher wissen will, worauf er sich einlässt

Was wir prüfen

Fünf Blickwinkel auf dieselbe Codebasis. Jeder davon deckt Dinge auf, die die anderen nicht sehen.

  • 01.

    Repository und Versionskontrolle

    Die Grundlage für alles Weitere. Ohne saubere Historie lässt sich weder nachvollziehen noch zurückrollen.

    • Git-Repository einrichten oder bestehendes Setup prüfen
    • Branching-Modell und Commit-Historie
    • Zugangsdaten und Schlüssel, die versehentlich im Code liegen
    • Abhängigkeiten, Lockfiles und reproduzierbare Installation
    • Dokumentation, die ein neuer Entwickler zum Start braucht
  • 02.

    Architektur

    Ob die Struktur trägt, wenn die Anwendung wächst, oder ob sie beim nächsten Feature auseinanderfällt.

    • Schichtung und Trennung von Zuständigkeiten
    • Datenmodell und Beziehungen
    • Abhängigkeiten zwischen Modulen und externen Diensten
    • Erwartbare Engpässe bei mehr Last oder mehr Daten
    • Entscheidungen, die später teuer zu korrigieren sind
  • 03.

    Sicherheit

    Die Fragen, die im Moment der Entwicklung selten gestellt werden und im Betrieb dann zählen.

    • Anmeldung, Sitzungen und Zugriffsrechte
    • Validierung von Eingaben und Schutz vor Injection
    • Umgang mit Personendaten im Sinne des revidierten DSG
    • Bibliotheken mit bekannten Schwachstellen
    • Konfiguration von Umgebungen, Secrets und Schnittstellen
  • 04.

    Code-Qualität und Wartbarkeit

    Ob ausser dem ursprünglichen Autor und der KI auch ein Mensch damit weiterarbeiten kann.

    • Lesbarkeit, Struktur und wiederkehrende Duplikate
    • Fehlerbehandlung und Logging
    • Vorhandene Tests und die Stellen, an denen welche fehlen
    • Code, der nie ausgeführt wird oder aus Experimenten stehengeblieben ist
    • Konsistenz der verwendeten Muster
  • 05.

    Betrieb und Deployment

    Der Weg vom Entwicklungsstand auf einen Server, den jemand bedienen kann.

    • Trennung von Entwicklungs-, Test- und Produktivumgebung
    • Deployment-Prozess und Nachvollziehbarkeit
    • Backups und Wiederherstellung
    • Monitoring und Fehlerbenachrichtigung
    • Was zum produktiven Betrieb noch fehlt

Wie wir prüfen

Wir lassen mehrere spezialisierte KI-Analysen über die Codebasis laufen, jede mit einem eigenen Schwerpunkt: Sicherheit, Architektur, Code-Qualität. Das deckt in Stunden ab, wofür manuelles Lesen Tage bräuchte, und findet Muster quer durch das gesamte Projekt statt nur in den Dateien, die jemand zufällig geöffnet hat.

Die Bewertung machen anschliessend wir. Automatische Analysen melden vieles, was technisch richtig, aber praktisch belanglos ist, und übersehen Zusammenhänge, die man nur mit Kenntnis des Geschäftsfalls sieht. Was Sie am Ende bekommen, ist nach Dringlichkeit sortiert und begründet, nicht eine Rohausgabe mit 400 Meldungen.

Fixpreis

Basis-Check

CHF 1’500

Pro Repository, zuzüglich MwSt.

Ein klar umrissenes Einstiegspaket. Sie wissen vorher, was es kostet, und danach, woran Sie sind.

  • Git-Repository einrichten oder bestehendes Setup bereinigen
  • Basis-Architektur-Check der gesamten Anwendung
  • KI-gestützte Analyse auf Sicherheit, Architektur und Code-Qualität
  • Bewertung und Priorisierung der Befunde durch unser Team
  • Bericht als PDF zum Weitergeben
  • Befunde als Issues im Repository, direkt abarbeitbar
  • Besprechung des Berichts mit Ihnen oder Ihrem Team

Der Fixpreis gilt für ein Repository und eine Applikation. Bei mehreren Repositories, Monorepos oder sehr grossen Codebasen schauen wir uns den Umfang vorher an und offerieren entsprechend. Die Behebung der Befunde ist nicht enthalten und wird separat vereinbart.

Basis-Check anfragen

So läuft es ab

Von der ersten Anfrage bis zur besprochenen Liste.

  • 01.

    Erstgespräch

    Sie erzählen uns, was Sie gebaut haben, womit, und worauf es hinauslaufen soll.

    • Kurzer Blick auf Technologie und Umfang
    • Klärung, ob der Fixpreis passt oder eine Offerte nötig ist
    • Vertraulichkeit regeln, auf Wunsch mit NDA
  • 02.

    Zugang und Repository

    Wir bringen Ihren Code in eine Form, mit der professionell gearbeitet werden kann.

    • Bestehendes Repository übernehmen oder ein neues einrichten
    • Struktur, Branches und Dokumentation aufsetzen
    • Umgebung nachvollziehbar zum Laufen bringen
  • 03.

    Analyse

    Mehrere Durchgänge über die Codebasis, anschliessend die Bewertung durch uns.

    • Automatisierte Analysepässe mit unterschiedlichem Schwerpunkt
    • Manuelle Prüfung der kritischen Stellen
    • Priorisierung nach Dringlichkeit und Aufwand
  • 04.

    Bericht und Besprechung

    Sie erhalten die Auswertung und wir gehen sie gemeinsam durch.

    • Bericht als PDF mit Befunden und Empfehlungen
    • Befunde als Issues im Repository
    • Gespräch über das Vorgehen, Sie entscheiden über die nächsten Schritte

Häufige Fragen

Was kostet ein Code Review?

Der Basis-Check kostet CHF 1’500 pro Repository, zuzüglich MwSt. Darin enthalten sind das Einrichten beziehungsweise Bereinigen des Repositorys, der Architektur-Check, die Analyse und Bewertung, der Bericht als PDF sowie die Besprechung mit Ihnen.

Der Preis gilt für eine Applikation in einem Repository. Wenn Sie mit mehreren Repositories, einem Monorepo oder einer sehr umfangreichen Codebasis kommen, schauen wir uns den Umfang vorab an und machen Ihnen eine Offerte. Die Behebung der gefundenen Punkte ist nicht im Fixpreis enthalten.

Wem gehört das Repository?

Wenn Sie bereits ein Repository haben, gehört es Ihnen und bleibt bei Ihnen. Wir arbeiten darin und erfassen die Befunde als Issues direkt bei Ihnen. Die Frage stellt sich gar nicht erst.

Wenn Sie noch kein Repository haben, richten wir eines bei uns ein. Sie können danach darin weiterarbeiten, sofern wir gemeinsam weitermachen. Wollen Sie das nicht, stellen wir Ihnen auf Wunsch einen vollständigen Export zur Verfügung, mit dem Sie das Repository bei sich selbst aufsetzen. Ihr Code bleibt in jedem Fall Ihr Code.

Ist das ein Penetrationstest?

Nein. Wir prüfen den Code, die Architektur und die Konfiguration, wir greifen Ihr laufendes System nicht an. Ein Code Review findet andere Dinge als ein Penetrationstest und ersetzt ihn nicht.

Ebenso wenig ist es eine Zertifizierung. Was wir liefern, ist eine fachliche Einschätzung zum geprüften Stand Ihrer Anwendung. Wenn ein formeller Sicherheitsnachweis nötig ist, sagen wir Ihnen das und nennen den passenden Weg dorthin.

Wie lange dauert das?

Das hängt vom Umfang und vom Zustand der Codebasis ab. Nach dem Erstgespräch und einem ersten Blick in den Code nennen wir Ihnen einen konkreten Termin.

Erfahrungsgemäss liegt zwischen Zugang zum Code und Besprechung des Berichts eine überschaubare Zahl von Arbeitstagen, nicht Wochen.

Was passiert nach dem Review?

Sie entscheiden. Die Befunde liegen als Issues im Repository und sind so formuliert, dass ein Entwickler sie abarbeiten kann, ob das nun wir sind, Ihr eigenes Team oder jemand Drittes.

In den meisten Fällen übernehmen wir die Umsetzung der wichtigsten Punkte gleich mit, weil wir den Code zu diesem Zeitpunkt bereits kennen. Das wird separat nach Aufwand vereinbart, ebenso wie eine allfällige Weiterentwicklung oder das Hosting.

Welche Technologien prüfen Sie?

Den Bereich, in dem wir seit Jahren selbst entwickeln: PHP und Laravel, JavaScript und TypeScript, Node, gängige Frontend-Frameworks, WordPress, Shopware, Contao und Statamic sowie die übliche Datenbank- und Schnittstellenlandschaft drumherum.

Kommen Sie mit einem Stack, bei dem wir keine belastbare Aussage machen können, sagen wir das vor dem Auftrag und nicht danach.

Müssen wir unseren Code offenlegen?

Wir brauchen Zugang zum Code, sonst lässt sich nichts prüfen. Dieser Zugang ist vertraulich, wird ausschliesslich für das Review verwendet und nach Abschluss auf Wunsch wieder entzogen.

Eine Geheimhaltungsvereinbarung unterzeichnen wir gerne, auch vor dem Erstgespräch. Diskretion gehört bei uns zur Leistung, nicht zum Aufpreis.

Get in touch.

Erzählen Sie uns, wo es klemmt oder was entstehen soll. Sie landen direkt bei jemandem, der die Antwort kennt, nicht bei einer Zentrale.