Подрядчик говорит, что код готов. На каком основании вы подписываете акт приёмки?

SecureFix делает один документ, который видят обе стороны: что прогоняли, какими инструментами, что нашли и что запечатали. Он живёт вне CI любой из сторон — и поэтому переживает границу между двумя компаниями.

Вы покупаете не нашу добросовестность — вы покупаете возможность в ней не нуждаться.

Owner-run по умолчанию: код остаётся внутри вашей инфраструктуры. Мы не получаем репозиторий.

Product 2.0 · Go · Python · JavaScript, including mixed delivery · integrity: SHA-256

product · 2.0 go · python · js integrity · sha256 ai · только каркас
$ securefix audit ./example-service
✔ fmt          passed
✔ vet          passed
✔ build        passed
✔ test         passed
⚠ gosec        findings recorded (demo)
✔ govulncheck  recorded

[•] Sealing Evidence Bundle…
↳ result.json + report.pdf · integrity hashes

✔ Bundle sealed — findings retained

Демо-схема (терминал Go). Реальный Bundle в том же формате — для одного языка или mixed delivery (Go + Python + JavaScript в одном пакете).

Сценарии покупки

Один и тот же продукт — три разных повода купить. DORA — один из примеров ниже.

DORA · банки ЕС

Право аудита на бумаге → артефакт на сдаче

Когда по DORA ст. 30(3)(e)(i) нужно практически исполнить мониторинг / аудит ICT-подрядчика на проверке кода — с переносимым артефактом к акту приёмки.

SOC 2 · ISO 27001

Аудит хочет переносимые доказательства

Для B2B SaaS и команд, которым на аудите нужны переносимые доказательства контроля поставки ПО — без заявления, что SecureFix «даёт» SOC 2 / ISO.

DevSecOps

Внутренний security review на handoff

Когда Engineering / AppSec принимают код от подрядчика или другой команды и хотят запечатанный след: scope, тулы, находки, review — вне чужого CI.

Кто обычно покупает

Head of Compliance

Нужен артефакт в досье

Закрыть дыру «право проверки есть, а переносимой записи сдачи кода нет» — без покупки ещё одного орг-сертификата.

CISO

Контроль ICT / поставщиков

Видеть, что именно проверили на handoff, с целостностью комплекта — с собственной проверкой хешей вместо чужой зелёной галочки.

Engineering Lead

Приёмка и security review

Согласованный scope, зафиксированные версии тулов и review trail рядом с актом приёмки — для своей команды и для аудитора.

Как выглядит sealed acceptance pack

Демо-фикстура · публичный sample scope · Python/JS — тот же schema Bundle

Превью sample PDF — Trust Summary

Цветной превью PDF. Полный файл открывается в браузере.

Чёрно-белая схема содержимого запечатанного пакета: PDF, result.json, seal

Ч/б схема содержимого: human PDF · machine JSON · hashes / signature — один комплект на сдачу.

Пример PDF

Trust Summary по демо-прогону — то, что видит аудитор / CISO.

Открыть PDF

Чистый Bundle

Успешный демо-прогон · 0 находок · только фикстура.

Скачать ZIP

Тяжёлый Bundle

Демо с ошибкой · несколько находок · только артефакты.

Скачать ZIP

Также: все три Bundle, прогоны Python/JS ×10, проверка в браузере, schema v1, legal. Линейка: 2.0 · schema v1.

Команда

Трое основателей и партнёр в ЕС — продукт, инженерия, финансы и business development. Статус оператора: Legal.

Александр

CEO · продукт · пилоты

Опыт замдиректора по финансам и закупкам: госконтракты, контроль поставщиков и формальная приёмка поставок со стороны заказчика. В SecureFix — продукт, пилоты, поставка партнёрам и выход на рынок.

Эльдар

CTO, co-founder

8 лет в разработке, из них 4 года на Go. Pipeline аудита, архитектура и ядро инженерии.

Гульнара

CFO, co-founder

Опыт в налоговой администрации и корпоративных/госфинансах (в т.ч. Газпром и Министерство финансов). Финмодель SecureFix, комплаенс и операционные финансы.

Регина

Партнёр · business development в ЕС

Партнёр по развитию бизнеса в Европе — design partners, пилоты и коммерческий outreach.

Как это работает

1

Область

Ограниченная поставка — один репозиторий, один commit, согласованный список проверок. Здесь же выбираете режим прогона: Owner-run (запускаете вы, мы код не видим) или Acceptance run (принимающая сторона прогоняет уже полученную по договору поставку). Ничего не стартует, пока scope и режим не согласованы письменно.

2

Проверки

Оркестрация этапов с записью версий инструментов по языку (напр. Go: gosec · govulncheck; Python: Bandit · pip-audit; JavaScript: eslint · npm-audit).

3

Комплект

PDF + машиночитаемые доказательства с проверкой целостности — вне обязательного CI сторон.

Где выполняется ваш код

Два режима. Вы выбираете до того, как код куда-либо перемещается.

Режим A — Owner-run (по умолчанию для первого контакта)

Вы запускаете SecureFix сами, внутри своего периметра. Мы не получаем репозиторий. Вы присылаете нам только запечатанный Bundle — или ничего, если артефакт нужен только для вашего файла приёмки. Исходный код не покидает вашу инфраструктуру.

Режим B — Acceptance run

Принимающая сторона запускает проверки на поставке, которую уже получила по договору. Код остаётся между двумя сторонами контракта. SecureFix не стоит посередине.

В обоих режимах: запечатанный пакет живёт вне CI любой из сторон. В этом смысл продукта — артефакт должен пережить границу между двумя юридическими лицами.

Если scope реально требует, чтобы проверки на вашем коде запускали мы — это отдельная письменная договорённость с NDA, сроком хранения и удалением по завершении. Это никогда не default и никогда не происходит молча.

Конфиденциальность и доступ

Вам нужен доступ к нашему исходному коду?

В Owner-run — нет. Вы запускаете инструмент; мы ничего не получаем. Доступ только по явному письменному соглашению на конкретный scope.

Что внутри запечатанного Bundle?

Находки, имена и версии инструментов, отпечаток исходников, профиль политики, данные среды и хеши целостности. Исходного кода там нет.

Где хранится Bundle?

У вас. Копию мы держим только если вы об этом попросите — на срок, который задаёте вы.

Подписываете ли вы NDA?

Да, до любого обсуждения scope, где фигурирует непубличная информация.

Браузерное демо что-то загружает?

Нет. Это визуальный preview layout, который работает в вашем браузере.

У нас уже сканеры в CI — зачем SecureFix?

Сканеры в CI (gosec, Bandit, eslint, npm-audit и т.п.) дают находки внутри вашего pipeline. SecureFix добавляет переносимый комплект приёмки для обеих сторон на сдаче: PDF + Evidence Bundle с проверкой хешей, версии инструментов и зафиксированный шаг человеческого review — без требования доверять только логам чужого CI.

Обычный сканер в CI и SecureFix

Сканер в CI SecureFix
Главный результат Находки в конвейере Переносимый комплект приёмки (PDF + Bundle)
Где живёт Обычно внутри одного CI Может работать вне CI любой из сторон
Целостность комплекта Часто нет запечатанного артефакта сдачи Evidence Bundle с проверкой хешей
Разбор оператора По желанию / снаружи инструмента Заложен в запись приёмки
Категория Находки в пайплайне Пакет приёмки / Audit Record для сдачи

Рис. 1 — Архитектура приёмки

Архитектура приёмки

Рис. 2 — Карта категорий

Карта категорий

Рис. 3 — Продуктовый roadmap (публичный)

Сейчас = Product 2.0 — пакет приёмки Go / Python / JavaScript. Дальше: product roadmap.

Публичный продуктовый roadmap SecureFix

Проверка Bundle

Перетащите демо-ZIP — проверка в браузере, без загрузки на сервер SecureFix.

Перетащите ZIP или нажмите для выбора

Нужны result.json + bundle_manifest.json

Ожидание ZIP…

Скачать clean demo · полная страница проверки

Лёгкое демо в браузере

Вставьте короткий фрагмент Go — только визуальный layout (ничего не загружается). Полный Evidence Bundle собирается в среде прогона, которую вы выбираете — см. Где выполняется ваш код.

Попробовать бесплатно — ограниченный scope Запросить предложение

Как покупают

SecureFix — это ПО, которое запускаете вы, а не консалтинг. Два способа получить продукт:

  • Пакет на одну сдачу Разовый запечатанный комплект приёмки на одну поставку. Scope и цена согласуются заранее.
  • Лицензия Вы запускаете SecureFix сами, на своей инфраструктуре, сколько нужно. Годовая лицензия, цена по числу репозиториев. Пока пилот — цена по запросу.

Без ретейнера. Без почасовой оплаты. Без зависимости от нашего календаря.

Связаться

Напишите на info@securefix.pro и укажите: компанию, язык (Go / Python / JavaScript), размер scope и сроки.

Мы ответим уточняющими вопросами при необходимости, затем — коммерческим предложением по этому scope.

Предложение без обязательства заказа. Стоимость — после согласования scope.

Обращаясь к нам, вы соглашаетесь с правовой информацией.