Мы измеряем то, что у вас есть, отделяем утверждения от доказательств и пишем, что дальше — в том числе когда ответ: «не стройте это».
Диагностика на реальных системах, а не на интервью: мы читаем код, измеряем продакшен командами, которые вы можете повторить, и требуем первичный документ для каждого утверждения. Результат — список решений с указанием, кто принимает каждое, а не презентация.
Уже построеноMetoda a fost aplicată integral pe noi înșine și rezultatele sunt în depozit, cu fișier și linie. Trei livrabile concrete: un registru al activităților de prelucrare a datelor verificat rând cu rând pe producție, cu ce nu s-a putut confirma marcat „neverificat” și opt puncte lăsate explicit în decizia proprietarului; un audit de accesibilitate și performanță care declară de la început ce NU a putut măsura, cu cinci limitări enumerate, și care nu revendică niciun nivel de conformitate; și un registru al dovezilor pentru afirmațiile publice, care a eliminat trei premii inexistente ce circulaseră între documente interne fără ca nimeni să ceară originalul. Consultanța specializată pe adoptarea AI și instruirea echipelor are pagină proprie și se completează cu aceasta, nu o dublează.
Самые дорогие технические решения не принимаются на ложной информации. Их принимают на информации, которая была правдой восемнадцать месяцев назад. Внутренний документ берет цифру из другого, третий цитирует второй, и цепочка рвется именно там, где никто не запросил оригинал. Поэтому первая часть нашей работы — не стратегия, а проверка.
Мы применили метод к себе до того, как предлагать его. Мы построили реестр доказательств для каждого публичного утверждения на собственном сайте, с правилом, что у утверждения должна быть строка с первичным документом, а не с документом, который его повторяет. Результат: три награды, которые мы показывали, не существовали — соответствующие программы не существуют или не имели заявленного выпуска. Зато одна реальная награда, которую публичное исследование не могло подтвердить за два часа, была выяснена за минуту с помощью оригинального письма. В этом и есть разница между поиском и запросом оригинала.
Вторая часть — измерение, с командами, которые может повторить любой. Мы обнаружили, что на тридцати страницах нашего сайта было по 105 слов, из которых 104 были одинаковыми — единственным собственным словом каждой страницы было имя домена. Это не было выводом из мнения о бедном содержании, а стало результатом сравнения множеств слов на корпусе страниц, извлеченных из продакшена. Такая цифра закрывает дискуссию, которая иначе длится месяцами.
Третья часть — то, что мы делаем с результатом. Мы не сдаем презентацию с рекомендациями, а даем список решений, у каждого — кто его принимает. В собственном реестре восемь пунктов остались явно в ведении владельца — от реального существования публично заявленного адреса электронной почты до согласования двух противоречивых позиций, которые мы публиковали в разных местах. Консультант, который бы «решил» их сам, произвел бы более красивый документ и такую же уязвимую организацию.
Что входит
Работа, по составляющим
Мы требуем первичный документ для каждого утверждения
Реестр с одним утверждением в строке: первичный документ, дата, где он находится, можно ли его публиковать. Документ, который повторяет утверждение, не считается источником. Примененный к нам, реестр исключил три несуществующие награды и подтвердил три реальные, из которых одну — через оригинальное письмо, найденное в архиве, — частный источник, который можно показать по запросу и который никакой публичный поиск не мог бы выдать.
Мы измеряем продакшен, а не то, что говорит документация
Команды проверки входят в результат, чтобы любой мог повторить их без нас. Когда документ и измерение не совпадают, правo измерение: при подготовке этой работы мы нашли собственный документ, который утверждал, что файл примерно на 16% меньше, чем был на самом деле, и схему инфраструктуры, описывающую сервер, с которого мы уже переехали.
Заявляем, что мы НЕ смогли измерить
В собственном аудите доступности и производительности раздел с ограничениями идет перед результатами и перечисляет пять вещей: показатели рендеринга, которые инструмент не раскрывал, активацию с клавиатуры, которую автоматизация не могла воспроизвести точно, отсутствие тестов со скринридерами, невозможность эмулировать предпочтение уменьшения движения и отсутствие полевых данных. Выведенные выводы помечены как выводы, а не как наблюдения.
Мы не заявляем уровни соответствия, которые мы не тестировали
Этот же аудит не содержит ни одного заявленного уровня соответствия, потому что полноценный аудит требует тестирования с реальными скринридерами, на реальных устройствах, с пользователями — ничего из этого не было сделано. В нем есть отдельные замечания, каждое с соответствующим критерием, расположенные так, чтобы можно было приоритизировать работу. Три блокера, остальное — улучшения.
Разделяем, что можно публиковать, а что нет
Технический факт из собственного кода: публикуем, с строкой. Реальное состояние проекта: публикуем, с реальной причиной, а не с эвфемизмом. Коммерческий результат — клиенты, проценты улучшения, объемы: непубликуем без измерения и согласия клиента. Сравнение типа «первый» или «лучший»: непубликуемо без критерия и даты. Эта сетка применяется до того, как вы пишете строку, а не на корректуре.
Проверяем согласованность между тем, что вы публикуете, и тем, что делает код
Опубликованная политика и реализация не должны расходиться, а расхождение трудно увидеть изнутри. Примеры из собственного аудита: страница обещала анонимизацию IP-адреса, а код отправлял его целиком в уведомлении; публично заявленный срок хранения не применялся ничем. Вытекающее правило: если изменение кода меняет то, что собирается, куда попадает или как долго хранится, опубликованный текст меняется в тот же момент.
Выбираем пилот после того, как его можно остановить, а не потому, что он впечатляет
Хороший пилот имеет четкий вход, четкий выход, числовой критерий, решенный заранее, и путь остановки, который не стоит денег. Мы явно пишем, что системе нельзя делать и как она передает человеку. Если из диагностики следует, что правильный ответ — «не стройте это сейчас», мы пишем это так же явно — это самая дешевая возможная поставка.
Проверяем, действительно ли инструментирование работает
Отчет, который не доходит ни до кого, эквивалентен отчету, которого не существует. В собственной системе ежедневный отчет был мертв одиннадцать дней, в то время как запланированная задача срабатывала правильно — используемая команда молча завершалась с ошибкой. Мы отдельно смотрим на этот класс дефекта, потому что он не появляется ни в одном списке требований и не вызывает ни одной тревоги.
Передаем решения с владельцем, а не рекомендации
Каждый нерешенный пункт получает строку: что это, почему это важно, кто принимает решение. В собственном реестре осталось восемь таких пунктов. Консультация, которая решает их сама, производит более гладкий документ и такую же уязвимую организацию.
Как это выглядит
Путь, шаг за шагом.
01
Собираем заявления и просим оригиналы
Все, что вы публично или внутренне заявляете о возможностях, результатах, партнерах и сертификатах, попадает в список. По каждому мы просим первичный документ. Мы передаем: реестр с подтвержденными заявлениями, опровергнутыми и оставшимися без источника, с рекомендацией по каждому.
02
Измеряем систему, с повторяемыми командами
Работа производства проверяется напрямую — заголовки, времена, содержание, поведение на границах — а код читается. Мы передаем: измерения с точной командой рядом, плюс список мест, где документация и реальность не совпадают.
03
Пишем то, что не смогли проверить
Ограничения метода входят в отчет до выводов. Мы поставляем: список того, что не удалось измерить и почему, плюс что потребуется, чтобы это стало возможным — инструмент, доступ или авторизация.
04
Приоритизируем по тому, что можно сделать, а не по теоретической тяжести
Наблюдения упорядочиваются по эффекту и стоимости устранения, а блокирующие отдельно подсчитываются. Мы поставляем: упорядоченный список, с указанием, что именно устраняет каждый пункт и как проверяется устранение.
05
Определяем пилот и критерий остановки
Один маршрут, один заранее решенный числовой критерий, один путь остановки. Мы поставляем: определение пилота, критерий принятия и список оставшихся решений, каждое с именем того, кто его принимает.
În centru, afirmația. În jur, sursele care ar trebui să o susțină — documentul primar, măsurătoarea pe producție, fișierul din cod, comunicarea originală. O afirmație fără nicio sursă la orizontul ei nu se publică; una care se sprijină doar pe alt document care o repetă, la fel.
Данные
К чему прикасаемся, где оно лежит и сколько остаётся
Вопросы, которые задаёт всякий, у кого есть ответственный за защиту данных, — заданы здесь раньше, чем их задаст он.
Что вы даете нам и о чем мы вас не просим
Доступ на чтение к коду, конфигурации и, где нужно, к панелям аналитики. Нам не нужны реальные данные ваших клиентов, чтобы сделать диагностику, и мы предпочитаем их не трогать. Если какой-то шаг требует реальных данных, мы отдельно это укажем и отдельно попросим согласие.
Что мы производим и что остается у вас
Отчет с одним наблюдением на строку, командами проверки, реестром доказательств для публичных утверждений и списком решений с владельцем. То, что не удалось проверить, помечается «не проверено» — это валидный результат, в отличие от заполнения из шаблона. У вас остаются все результаты, включая команды, чтобы проверку можно было повторить без нас: аудит, который клиент не может воспроизвести, — это зависимость, а не услуга.
Конфиденциальность наблюдений
Наблюдения, описывающие путь эксплуатации, не передаются по незащищенным каналам и не попадают в публичные материалы до исправления. Что выходит публично из нашей работы, анонимизируется: механизм остается, имена, суммы и номера исчезают.
Реестр обработок, когда работа затрагивает персональные данные
Одна строка на активность: цель, основание, категории данных, получатели, передачи, место хранения, срок, меры и файл в коде, где это реализовано. Известные ограничения записываются в реестр, а не скрываются — в том числе когда заявленное правовое исключение задумано для разовых передач, а реальная передача систематическая.
Как сохраняется актуальность
Документ, который остается после кода, опаснее его отсутствия, потому что его цитируют. Поэтому результат содержит дату проверки и команды, а рекомендация по поддержке привязана к шагу передачи, а не к календарю.
Случай
Три премии, которых не существовало, найдены, когда запросили оригинал
Ситуация
Сайт-визитка показывал несколько отличий. Никто их не ставил под сомнение: они появлялись во внутренних материалах, в презентациях и в текстах на страницах, а каждый документ, казалось, опирался на другой.
Что мы построили
Мы собрали реестр с одним утверждением в строке и одним требованием: первичный документ, а не документ, который повторяет утверждение. Для каждого отличия мы искали оригинальный источник — объявление организатора, статью в прессе на дату события, прямое сообщение от того, кто его присудил.
Что получилось
У трёх отличий не было никакого источника: упоминаемые программы не существовали или у них не было того выпуска. Их убрали. Три были реальными и остались, со своими публичными источниками. Четвёртое, которое публичный поиск не мог подтвердить за два часа, прояснилось за минуту оригинальным письмом от того, кто его присудил, — частным источником, который можно показать по запросу, потому что организатор не публикует список победителей для этого формата. Появились и утверждения вроде числа клиентов или лет прибыльности, оставшиеся без подтверждения; их пометили как непубликуемые до проверки по данным компании.
Чего этот случай не говорит
Цепочка не оборвалась из-за намеренного вымысла. Один документ перенял сведения от другого, а третий сослался на второй как на источник — всё оборвалось именно там, где никто не запросил оригинал. Поэтому реестр полезен только при постоянном обновлении: при первом новом утверждении, добавленном без строки в реестре, процесс начинается заново.
Вопросы
О чём нас спрашивают перед тем, как позвонить
Чем это отличается от страницы AI-консультации?
Другая страница — об внедрении AI в команду: анализе повторяющихся процессов, воркшопах на реальных примерах и пилоте, построенном вместе. Эта — о диагностике и решении, независимо от того, подразумевает ответ AI или нет. Они дополняют друг друга: диагностика может показать, что проблема не в отсутствии ассистента, а в том, что контактная форма теряет обращения. Начать можно с любой — но если вы не уверены, что именно болит, начните с диагностики.
Что вы нашли, когда аудитировали самих себя?
Неловкие вещи, опубликованные как есть. Три показываемые награды, которых не существовало, потому что один внутренний документ переписал их с другого, не запрашивая оригинал. Контактная форма возвращала 500 и теряла обращения без следа, потому что у канала уведомлений была отозвана авторизация, и никто не проверял. Маршрут, который мог инициировать телефонный звонок на любой номер, анонимно. Страница обещала анонимизацию IP-адреса, а код отправлял его целиком. И тридцать страниц, у которых 104 из 105 слов были одинаковыми.
Как мне знать, что вы не говорите мне только то, что я хочу услышать?
Потому что deliverable содержит команды, а не только выводы. Утверждение, которое клиент может проверить сам с помощью команды из отчёта, не может быть угодливым — оно оказывается ложным при первом запуске. А когда мы не можем что-то проверить, мы пишем «неверифицировано», и это корректный вывод. Мы использовали его восемь раз в собственном реестре.
Вы говорите мне и когда не стоит ничего строить?
Да, и это самая дешёвая поставка, которую мы можем сделать. Пример из собственной работы: у нас был план перенаправить 73 сгенерированные страницы на страницы, считающиеся «основными». Измерение показало, что страницы-назначения сами по себе были тонкими — 105 слов, из которых 104 общие. Вывод был не «перенаправляем быстрее», а «не перенаправляем тонкий контент в ещё более тонкий; сначала исправляется назначение». Перенаправление было обусловлено переписыванием назначения.
Что вы делаете, если у меня нет доступа к необходимым данным?
Мы говорим, что можно заключить без них, а что нет. В собственном аудите контента у нас не было доступа к консоли поиска, аналитике или данным продаж — поэтому мы не заявляли о трафике, конверсии или замеченной каннибализации, хотя именно это были бы самые убедительные выводы. Правильная последовательность осталась записанной в отчёте: сначала данные, потом решение, а не наоборот.
Вы даёте презентацию?
Мы даём отчёт с одним выводом в строке, командами для проверки и списком решений с владельцем. Если вам нужна и презентация для совещания, мы её сделаем — но это не deliverable, а его краткое изложение. Разница важна, потому что презентацию нельзя проверить, а отчёт с командами — можно.
Насколько глубоко вы заходите в код?
Настолько, насколько нужно, чтобы утверждения в отчёте имели файл и строку. На практике это значит читать маршруты по одному и спрашивать для каждого, кто его вызывает и что он делает, когда проверка не может решить. Автоматический инструмент видит маршрут, который возвращает ошибку на пустой запрос, и идёт дальше; при чтении видно, что его уже никто не вызывает и что он открыт.
Есть ли у вас сертификаты аудита?
Нет. Мы не являемся аккредитованными аудиторами, не выдаём сертификаты и не подписываем аттестаты соответствия. То, что мы поставляем, — это технический анализ с проверяемыми доказательствами, полезный для принятия решения и устранения проблем — не для выполнения формального требования, которое требует аккредитованного органа. Если вам нужно именно это, лучше узнать об этом сейчас.
Чего не делает этот сервис?
Он не строит прогнозы выручки или трафика — у нас нет для этого базы, и мы их не выдумываем. Он не сравнивает поставщиков на основе цифр, опубликованных ими самими; если мы сами не проводили измерение, мы пишем, что это заявленная цифра, а не измеренная. Он не принимает коммерческие решения вместо вас. И он не создаёт документ, который выглядит полным, осторожными формулировками закрывая места, где мы не знаем — расплывчатый аудит это форма ничего не сказать.
На чём основаны утверждения выше (18 источников)
18 из них — код и файлы из наших репозиториев. Мы не публикуем их название и строку: вместе, на одной странице, они слишком точно описали бы, как устроены системы, которые принадлежат не только нам. Мы разбираем их вместе с тобой, в репозитории, по запросу — проверка остаётся возможной, просто она проходит в разговоре.