Назад

Платформа для поиска уязвимостей в коде

Oversecured находит уязвимости в коде приложений. Клиентам не хватало прозрачности в отчётах. Они не видели, что именно проверил сканер и как связаны находки. При этом архитектура платформы устарела и требовала рефакторинга. Я сформулировал гипотезы и подготовил макеты пилота Oversecured 2.0. Настроил AI-assisted процесс и помог команде ускорить разработку.

Метрики проекта Oversecured Метрики проекта Oversecured

Context

Oversecured более 6 лет проводит анализ безопасности кода мобильных приложений для крупных enterprise-клиентов.

Problem

Отчёт уже показывает доказательства найденных уязвимостей (PoC, Stack Traces, Screencast, Taint Analysis), но не показывает процесс сканирования и связь между отдельными находками.

  1. Клиенты уходит после нескольких сканов. Для enterprise-продукта потеря даже нескольких из них критична для бизнеса.
  2. Support нагружен вопросами: «что конкретно анализировал сканер» и «есть ли связь между находками».
  3. Старая архитектура не позвояляет масштабироваться, платформе нужен рефакторинг.

Task

  1. Подгрузиться в проблему и выяснить боли пользователей
  2. Пересобрать платформу вокруг более прозрачного процесса сканирования и сделать глубину анализа и реальный риск понятными для клиента.
  3. Разработать AI-assisted процесс для ускорения time-to-market.
  4. Спроектировать макеты и передать в разработку.

Process

Discovery и анализ

Чтобы погрузиться в проблему я поговорил с support’ом и собрал повторяющийся фидбек. Далее провел интервью с 3 клиентами и выделил 2 основные боли:

  • Клиенты не понимали, что именно проверил сканер
  • Как приоритизировать найденные уязвимости

Затем посмотрел, какими фичами конкуренты закрывают эти боли, составил таблицу и сформулировал гипотезы. Совместно с PM и CEO приоритизировали решения.

Сравнение решений Aikido, Zeropath и Xbow

Оптимизация процесса

Выяснилось, что текущая архитектура больше не позволяет масштабироваться и нужно переписывать весь код.

У команды не было времени и ресурсов, чтобы делать все вручную – нужен был AI-процесс для разработки. На созвонах мы начали искать подход, который ускорил бы работу фронтендеров. Я предложил использовать open-source дизайн-систему, например Ant Design или Shadcn.

Собрал несколько тестовых экранов на разных UI-китах в Figma, а затем с помощью агента перенёс их в код. В итоге я выбрал Shadcn, потому что:

  • Имеет приятный визуал и позволяет кастомизировать компоненты под стиль бренда
  • Есть большая открытая база компонентов в коде
  • AI-модели хорошо работают с этой дизайн-системой

Команда согласовала такой подход, и я начал работу над остальными экранами.

Экран Figma
Экран Vibecoded

UX/UI-дизайн

В итоге спроектировал более 300 экранов новой платформы:

  • Выявил проблемы UX в старых экранах и предложил улучшения
  • Адаптировал существующие экраны под shadcn
  • Спроектировал флоу для 5 новых фичей

Solution

Vulnerability Chains

Объединил отдельные находки в цепочки атак. Пользователь видит совокупный риск, а не только критичность каждой отдельной уязвимости. Решение помогает приоритизировать исправления по совокупному риску.

Экран цепочек атак

Attack Vectors

Для каждой цепочки показал сценарий атаки — от точки входа до критического действия. Пользователь видит путь атаки и может приоритизировать исправления по реальному риску.

Экран векторов атак

Scan In-progress

Сделал видимым сам процесс анализа: пользователь видит текущий этап сканирования, ошибки и промежуточные результаты. После окончания сканирования доступны логи для проверки результатов. Такая фича должна снизить нагрузку на support и повысить доверие клиентов к скану.

Экран логов сканирования

AI-assisted Workflow

Предложил, собрал и протестировал AI-assisted workflow на базе Shadcn. Агент помогает разработчику собирать почти pixel-perfect экраны за один-два промпта. Благодаря этому цикл релиза фич сократился с месяца до недели.

Схема AI-assisted workflow Схема AI-assisted workflow

Result

Метрики проекта Oversecured Метрики проекта Oversecured

Связаться