Главная → Безопасная разработка
Как мы ведём проекты

Прозрачная и безопасная разработка

Вы всегда видите, где мы в реализации, что с безопасностью и юридической чистотой продукта. Каждый проект ведём в личном кабинете: роадмап, соответствие ТЗ, релизы, тесты, безопасность — открыто для клиента.

Обсудить проект Посмотреть кейсы →

Кабинет проекта — вы всегда в курсе

Не «доверьтесь и ждите», а прозрачный ход работ: в любой момент видно, где проект и что сделано.

Роадмап и майлстоуны

Видите, где мы в реализации: этапы, прогресс по задачам, что впереди.

Соответствие ТЗ

Матрица требований по категориям (функциональные, ИБ, 152-ФЗ, реестр РПО) и статусам (выполнено / в работе / запланировано / не применимо). У каждого пункта — доказательство: ссылка на тест или документ.

Релиз-ноуты каждой сборки

Что именно изменилось в каждом релизе — прозрачная история продукта.

Тесткейсы и прогоны

Приёмочные сценарии по модулям (шаги + ожидаемый результат) и статус последнего прогона: пройден / провален / заблокирован — качество под контролем.

Багтрекер

Задачи, фичи, баги и техдолг со статусами, приоритетами и привязкой к этапам. Замечания можно присылать прямо в кабинет.

API-документация

Всегда актуальные Swagger UI и ReDoc — удобно для интеграций на вашей стороне.

Здоровье проекта

Техническое состояние: нагрузка, доступность, внешние интеграции — в реальном времени.

Скриншоты реального кабинета проекта. Данные и названия обезличены.

Безопасная разработка (DevSecOps)

Безопасность встроена в конвейер, а не приделана в конце. Сканы — на каждой сборке и ежедневно, на каждый крупный релиз — пентест.

Код: SASTЗависимости: SCAДинамика: DAST Секреты и лицензииПентест OWASPНеизменяемый аудит

DevSecOps в конвейере

На каждой сборке и ежедневно прогоняем анализ безопасности: SAST (статика кода, Semgrep), SCA (аудит зависимостей на известные уязвимости), DAST (живые проверки заголовков безопасности и TLS на боевом стенде). Уязвимости не доезжают до прода.

Реестр находок и их устранение

Каждое замечание — с уровнем критичности (critical / high / medium / low) и статусом: открыто → в работе → исправлено → обоснованно принято. Виден весь путь от обнаружения до фикса.

Пентест по OWASP

На каждый крупный релиз — пентест по методике OWASP с проверкой Top-10 категорий; публикуем протокол вместе с результатами устранения найденных уязвимостей.

SBOM и лицензионная чистота

Полный состав ПО (SBOM, CycloneDX): не только npm-зависимости, но и системные компоненты (ОС, БД, антивирус, прокси) — с версиями, лицензиями и уязвимостями. Обновляется автоматически. Контролируем опасные и устаревшие компоненты и лицензионные риски (copyleft).

Неизменяемый аудит действий

Все действия пользователей пишутся в защищённый журнал с хеш-цепочкой (tamper-evidence) — записи нельзя незаметно подменить. Отдельная роль «Служба ИБ» с доступом только на чтение.

Безопасность загружаемых файлов

Каждый файл проверяется антивирусом и на утечки (DLP), а тип определяется по сигнатуре, а не по расширению — подложный файл не пройдёт.

Бонус: готовый пакет для Реестра российского ПО

Документы для подачи формируются по шаблонам прямо в процессе разработки — по завершении их не нужно собирать заново.

Документы формируются в процессе

Пока идёт разработка, по шаблонам автоматически собирается пакет из ~16 документов (по ПП РФ №1236): заявление, передача исключительных прав, функциональные характеристики, руководства, жизненный цикл ПО. Готовите не после сдачи, а по ходу.

Отдельный пакет по 152-ФЗ

Политика обработки ПД, модель угроз, реестр обработки, регламент уведомления об утечках и процедура отзыва данных — комплект под требования по персональным данным.

Единый экспорт с вашими реквизитами

Данные правообладателя (ИНН, ОГРН, ответственные лица, инфраструктура) вводятся один раз и подставляются во все документы. Выгрузка — единым .docx, готовым к подаче в Реестр российского ПО и Роспатент.

Чеклист и готовность

Чеклист обязательных данных, документов и требований с индикатором готовности пакета — видно, чего ещё не хватает.

Частые вопросы

Что именно видит клиент по ходу проекта?

Личный кабинет проекта: роадмап и прогресс, соответствие ТЗ по статусам, релиз-ноуты каждой сборки, тесткейсы и их прогоны, багтрекер, API-документацию и техническое здоровье продукта. Вы всегда знаете, где мы.

Как обеспечивается безопасность разработки?

Безопасность встроена в конвейер (DevSecOps): на каждой сборке и ежедневно проходят SAST (статика кода), SCA (аудит зависимостей) и DAST (живые проверки), а на крупные релизы — пентест по OWASP. Каждая находка ведётся с уровнем критичности и статусом устранения, протоколы публикуем в кабинете. Действия пишутся в неизменяемый аудит-журнал.

Что с лицензиями и юридической чистотой?

Ведём SBOM (состав ПО по стандарту CycloneDX) — с версиями, лицензиями и уязвимостями по каждому компоненту, включая системные. Контролируем опасные и устаревшие компоненты и лицензионные риски. Продукт без юридических сюрпризов.

А что с персональными данными и 152-ФЗ?

Готовим отдельный комплект под персональные данные: политику обработки ПД, модель угроз, реестр обработки, регламент уведомления об утечках и процедуру отзыва данных. Согласия — версионированные, данные хранятся в РФ.

Правда, что поможете попасть в Реестр российского ПО?

Да. Документы для подачи формируются по шаблонам в процессе разработки, поэтому по завершении у вас уже готовый пакет для Реестра российского ПО и регистрации Программы для ЭВМ в Роспатенте.

Хотите так же вести свой проект?

Расскажите о задаче — покажем, как это будет выглядеть у вас. Первая консультация бесплатно.

Оставить заявку О компании и гарантиях →