技术尽职调查:5天、3份清单、1张评分卡完成标的技术盘点 📅 发布时间:2026/9/2 10:32:19 👁 浏览次数: 技术尽职调查5天、3份清单、1张评分卡完成标的技术盘点【免费下载链接】awesome-ctoA curated and opinionated list of resources for Chief Technology Officers, with the emphasis on startups项目地址: https://gitcode.com/GitHub_Trending/aw/awesome-cto你有没有在签完条款清单后才发现标的的核心系统撑不过交割后的第一次扩容我把带过的6次技术尽职调查压缩成了这套动作一条5天时间线、3份清单、1张评分卡从启动到定价直接照做。一、尽调启动前用1小时定好“看什么”按交易类型区分重点清单用同一份清单打所有交易是最常见的浪费。三类交易的重心完全不同战略并购优先看架构兼容性与数据迁移成本因为你买的是“能不能并进来”不是“现在跑得多好”。财务投资重点看技术团队和核心壁垒架构瑕疵在早期不致命但团队断层会。IPO前合规聚焦数据安全与知识产权完整性一条红线不过上市节奏直接停摆。先分清楚的原因很简单范围决定时间分配。给财务投资花半天评估集成兼容性等于把评分和复核的时间挤没了。资料室文档申请清单先要这6份进场前把这份清单发过去缺项就先记录不要催架构图与系统上下文图带更新时间最近一次渗透测试或安全报告生产环境资源清单与云成本明细CI/CD 配置及近30天发布记录开源组件清单与许可证声明核心模块负责人与人员结构表这6份覆盖大部分初筛风险而且缺项本身就是信号——连资源清单都拿不出来的公司通常也没有成本治理。仓库里的 README.md 设有专门的 “Due Diligence” 条目收录了多份现成的尽调清单与问题集搭自己的清单时可以拿来做交叉核对。技术尽调5天排期表每天干什么Day 1读架构文档完成 CTO 访谈Day 2代码与流水线穿行跑扫描Day 3打分复核红线项Day 4安全合规与人员访谈Day 5写报告出定价建议排期必须写死时间盒。经验上没有时间盒的架构访谈一拖就是两天最后被压缩的永远是评分和复核。二、Day 1-2两天怎么读一个陌生代码库读架构图的90分钟8问清单让对方的架构师把图投出来你按顺序过这8个问题每个问题控制在10分钟内有多少个独立服务哪3个承载主要流量用户数据、支付数据、日志分别存在哪里单点在哪挂掉之后的降级路径是什么部署在哪家云换云最难拆的3个组件是什么最近一次压测是什么时候瓶颈在哪条链路发布流程什么样上次回滚花了多久有没有“只有一个人懂”的模块当前技术债清单里最贵的3项是什么前4问决定集成的成本上限后4问决定隐性成本所以顺序不能颠倒先定上限再摸窟窿。查 CI/CD 流水线打开3个地方记2个数字别听“我们有完整自动化”直接打开3个地方流水线配置、近30天发布记录、环境列表。然后只记2个数字部署频率、变更前置时间。某次 SaaS 交易中团队声称每周发版发布记录里两个月只有3次其中2次依赖手工改库。口头和记录的差距让交付维度从4分打到2分整合成本储备里多算了一笔。这一条的重要性在于发布记录不会说谎演示会。问 CTO 的5个问题访谈通常只有45分钟5个问题刚好明年预算翻倍你最想解决的3个技术问题是什么你最后悔的一个架构决策是什么如果某位核心工程师明天离职哪个模块会出问题用户量6个月翻倍哪条链路先崩你最希望投资方知道的一件事是什么第3题考关键人依赖第4题考架构弹性。这两个问题的答案会原样落进后面评分卡的两个维度里。三、Day 3 上午先打分再下结论5项技术评分卡权重与判分标准打分必须在听访谈、看完代码之后、下任何结论之前。这是整个环节最重要的纪律——先形成印象再打分分数就只会被用来解释你的偏见。维度权重5分3分1分架构稳健性25%水平扩展有验证核心链路有压测数据存在单点但有降级预案核心链路单点且无预案安全与数据保护25%近12个月有渗透报告无未修复高危中危漏洞有修复计划高危未修复或敏感数据无访问控制交付效率20%自动部署频率≥每周半自动流水线固定发布窗口无流水线发布靠个人知识产权与合规15%许可审计干净权属清晰1-2个低风险协议组件copyleft 组件混入商业产品团队与关键人依赖15%文档齐全核心模块有第二人1-2个模块依赖单人核心模块仅1人掌握每项打分必须写证据来源哪份文档、哪次扫描、哪次访谈没有证据的分一律记3分。加权总分怎么算A-D 四档总分 各维度得分 × 权重之和四档对应四种动作A 档≥4.0 正常推进不做重大价格调整B 档3.0~3.9 降价或附加交割条件C 档2.0~2.9 大幅调价加特别约定或放弃D 档2.0建议放弃某家数据分析公司总分 2.8其中安全维度只有1分高危漏洞未修复、无渗透报告。最后落地是降 8% 加两条交割条件——交割前完成高危修复、交割后6个月内交付灾备方案。分数的价值就在这里它把“感觉有风险”变成了可谈判的数字。风险三层分类红线、估值调整、整合成本打完分把发现的风险按“能不能用钱解决”分三层为什么分三层红线项是二元判断只回答“过或不过”后两类是连续量可以折算成钱。混在一起谈要么谈崩要么漏掉。四、Day 3-4三条能直接终止交易的红线红线1开源许可与代码权属对核心仓库跑一次许可证扫描scancode 这类工具就够重点找 GPL/AGPL 这类 copyleft 协议。某次跨境电商交易里审计发现商业版用了3个 GPL 组件需要代码剥离并购买商业许可整改周期2-3个月最后写成特别约定并降了 6%。这条红线之所以致命copyleft 可能要求整个产品开源动摇的不是工程质量是商业模式。红线2安全漏洞与数据流向看3个地方近12个月渗透报告、依赖与镜像漏洞扫描结果Trivy 或 OWASP Dependency-Check、敏感数据访问权限与跨境流向说明。一支从来没有渗透记录团队的问题不在于“省了这笔钱”而在于没有安全体系——这意味着漏洞是系统性存在的。红线3人员协议与关键人依赖确认两件事关键技术人员是否签署知识产权归属与竞业条款核心模块能否在30天内由第二人接管。这一条值一场单独访谈因为评分卡里“团队与关键人依赖”维度的分基本就靠它定。五、常见坑 Top 53个评估错误2个流程错误评估层面的3个错误看 demo 不跑压测。演示环境永远顺滑用 k6 对核心链路压30分钟真实水位立刻现形——demo 和压测的差距就是估值调整的空间。把“之后会重构”当答案。让对方给出重构清单和成本估算。给不出估算的“之后”在评分卡上记0。只看现状不看趋势。当前架构合理不等于合理把它叠加未来18个月的增长曲线再看一次很多“还行”会当场变成“不够”。流程层面的2个错误只让创始人回答。至少安排两场与中层工程师的访谈。经过创始人过滤的信息有系统性乐观偏差工程师的原话才配进报告。评分不落回钱上。如果评分卡最终没对应到调价、交割条件或整合储备里它就只是摆设——报告结论必须能回答“这对价格意味着什么”。六、报告怎么写把分数变成价格技术尽调报告的四段式模板1页执行摘要总档位、Top 3 风险、一句话定价建议评分卡5项得分每项附证据来源红线清单三条红线逐项过/不过附扫描截图定价建议调整幅度与对应条件结构这么小的原因报告读者是决策者不是你的团队。他只有3分钟第1页必须能独立支撑决策。评分卡与交易价格的三种挂钩方式直接调价C 档整体下调 15%~30%或要求股权补偿交割条件B 档且缺陷明确写入交割前提如“交割前完成高危漏洞修复”整合储备价格不动交易文件里加一笔技术整合储备金某数据分析公司整体 B 档重构成本估算约占估值 7%最后选了第二种价格不降但加了6个月免费工程支持与2个交割后整合里程碑。选哪种不是技术问题直接调价最容易被对手方反推储备金方式最不容易谈崩交割条件居中。什么时候该说“不投”三个条件满足任意一个就在执行摘要里直接写建议放弃任一红线项不过总分低于2.0整改成本超过交易金额的 20%。写“建议放弃”不丢分——报告的价值包括帮客户省下不该花的钱。七、30分钟快速上手拿到尽调任务的第一反应第1步0-10分钟只读3份文档在架构图上标出3个单点记下最近一次安全报告的日期数一下近30天 CI 发布次数第2步10-20分钟跑一轮红线扫描对核心仓库扫一遍 copyleft 组件对生产镜像跑一次漏洞扫描第3步20-30分钟出一页结论填评分卡算出总分写下一句话“该档位对应 X% 调价或 N 个交割条件”做到这5条你就有了开场谈判的底盘后续所有深挖都围绕这30分钟暴露出来的疑点展开而不是从零开始。【免费下载链接】awesome-ctoA curated and opinionated list of resources for Chief Technology Officers, with the emphasis on startups项目地址: https://gitcode.com/GitHub_Trending/aw/awesome-cto创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考