- المسمى الوظيفي
- أخصائي الموارد البشرية
- قطاع
- تصنيع الأثاث
- نوع المنظمة
- نشاط فردي
- تاريخ الانضمام
- أكتوبر 2024
- رسالة
- 105
إحنا فريق برمجيات أساسي من 4 أفراد في أوستن، بنطور منصة لتحليلات البيانات المالية لقطاع الشركات (B2B). قبل ما ندخل في تدقيق أمني طالبه مننا عميل كبير، قررنا نعمل مراجعة أمان داخلية للكود الجديد بتاعنا، اللي حجمه حوالي 12.000 سطر ويشمل استعلامات قواعد البيانات وطبقات المصادقة والتوثيق (Auth). ميزانيتنا حالياً متسمحش نجيب استشاري أمن معلومات خارجي.
بدأنا شغل من تلات أسابيع بس دخلنا في حيطة سد. شغلنا أداة تحليل ثابت (Static analysis) مفتوحة المصدر وطلعتلنا أكتر من 320 تحذير. الفريق قعد يجادل مين فيهم إنذار كاذب (False positive) ومين تهديد حقيقي، لدرجة إن سرعة الـ Sprint نزلت للنص تقريباً. المطورين بقوا في موقف دفاعي، والعملية كلها بقت بطيئة ومملة، وفي الآخر جالنا إحساس إننا برضه ممكن نكون فوتنا ثغرات جوهرية في منطق العمل (Business logic) نفسه.
إيه أكتر أخطاء بتقع فيها الفرق البرمجية الصغيرة لما تراجع الكود أمنياً بنفسها؟ وإزاي نحول المراجعة دي لروتين قابل للتطبيق من غير ما نستنزف الفريق ونعطل مواعيد التسليم؟