Context
Oversecured более 6 лет проводит анализ безопасности кода мобильных приложений для крупных enterprise-клиентов.
Problem
Отчёт уже показывает доказательства найденных уязвимостей (PoC, Stack Traces, Screencast, Taint Analysis), но не показывает процесс сканирования и связь между отдельными находками.
- Клиенты уходит после нескольких сканов. Для enterprise-продукта потеря даже нескольких из них критична для бизнеса.
- Support нагружен вопросами: «что конкретно анализировал сканер» и «есть ли связь между находками».
- Старая архитектура не позвояляет масштабироваться, платформе нужен рефакторинг.
Task
- Подгрузиться в проблему и выяснить боли пользователей
- Пересобрать платформу вокруг более прозрачного процесса сканирования и сделать глубину анализа и реальный риск понятными для клиента.
- Разработать AI-assisted процесс для ускорения time-to-market.
- Спроектировать макеты и передать в разработку.
Process
Discovery и анализ
Чтобы погрузиться в проблему я поговорил с support’ом и собрал повторяющийся фидбек. Далее провел интервью с 3 клиентами и выделил 2 основные боли:
- Клиенты не понимали, что именно проверил сканер
- Как приоритизировать найденные уязвимости
Затем посмотрел, какими фичами конкуренты закрывают эти боли, составил таблицу и сформулировал гипотезы. Совместно с PM и CEO приоритизировали решения.
Оптимизация процесса
Выяснилось, что текущая архитектура больше не позволяет масштабироваться и нужно переписывать весь код.
У команды не было времени и ресурсов, чтобы делать все вручную – нужен был AI-процесс для разработки. На созвонах мы начали искать подход, который ускорил бы работу фронтендеров. Я предложил использовать open-source дизайн-систему, например Ant Design или Shadcn.
Собрал несколько тестовых экранов на разных UI-китах в Figma, а затем с помощью агента перенёс их в код. В итоге я выбрал Shadcn, потому что:
- Имеет приятный визуал и позволяет кастомизировать компоненты под стиль бренда
- Есть большая открытая база компонентов в коде
- AI-модели хорошо работают с этой дизайн-системой
Команда согласовала такой подход, и я начал работу над остальными экранами.
UX/UI-дизайн
В итоге спроектировал более 300 экранов новой платформы:
- Выявил проблемы UX в старых экранах и предложил улучшения
- Адаптировал существующие экраны под shadcn
- Спроектировал флоу для 5 новых фичей
Solution
Vulnerability Chains
Объединил отдельные находки в цепочки атак. Пользователь видит совокупный риск, а не только критичность каждой отдельной уязвимости. Решение помогает приоритизировать исправления по совокупному риску.
Attack Vectors
Для каждой цепочки показал сценарий атаки — от точки входа до критического действия. Пользователь видит путь атаки и может приоритизировать исправления по реальному риску.
Scan In-progress
Сделал видимым сам процесс анализа: пользователь видит текущий этап сканирования, ошибки и промежуточные результаты. После окончания сканирования доступны логи для проверки результатов. Такая фича должна снизить нагрузку на support и повысить доверие клиентов к скану.
AI-assisted Workflow
Предложил, собрал и протестировал AI-assisted workflow на базе Shadcn. Агент помогает разработчику собирать почти pixel-perfect экраны за один-два промпта. Благодаря этому цикл релиза фич сократился с месяца до недели.
Result