Audit de code : la preuve au-delà du présentation commerciale.
Vérifiez l'actif technologique avant d'en fixer le prix. Une preuve concrète de la capacité technologique, au-delà des discussions et des documents : nous analysons l'intégralité de la base de code et transformons ce que nous trouvons en conclusions pertinentes pour la transaction.
Ce que couvre l'analyse
Nous analysons les dépôts à partir desquels la cible livre réellement, avec la même structure que dans un rapport d'audit réel.
- La base de code en un coup d'œil : taille, langages et composition du code source
- Vulnérabilités des paquets open source, par sévérité
- Vulnérabilités du code : patterns de code non sûrs et secrets laissés dans le code
- Duplication de code
- Hygiène des dépendances : âge et dérive de versions
- Backlog de refactoring : les fichiers à nettoyer en premier
- Maturité CI/CD et couverture de tests mesurée, par dépôt
- Taille et activité de l'équipe, lues dans l'historique du code
- Cartographie des connaissances : concentration et risques de personne clé
- Licences des composants externes et points de vigilance
Des conclusions aux implications sur la transaction
Une liste de vulnérabilités n'est pas une décision. Pour chaque conclusion significative, nous précisons ce qu'elle signifie pour la transaction : un ajustement de prix, une garantie du SPA, un budget de remédiation ou un signal de retrait.
Chaque conclusion est validée par un expert senior et reliée à la preuve qui l'étaye.
Questions fréquentes
Parce que la base de code est l'actif racheté. Un audit de code apporte une preuve concrète de la capacité technologique, met au jour les vulnérabilités et les risques de licences, et vérifie les affirmations de qualité avancées dans le récit de la transaction.
Oui. Nous analysons les composants open source et leurs licences, en signalant l'exposition au copyleft et tout composant dont la licence pourrait restreindre l'usage commercial ou la transaction elle-même.
La lecture la plus approfondie provient d'un accès aux dépôts, qui peut être organisé sous NDA avec des protections de type séquestre. Lorsque l'accès est restreint, nous combinons l'analyse des extraits fournis avec des preuves d'architecture et de processus.