نحن فريق برمجي من 4 أشخاص نطوّر برنامج إدارة مستودعات خاصاً لشركات صغيرة في قطاع اللوجستيك في فرنسا. مشروعنا منشور منذ سنتين وحوالي 30 عميلاً نشطاً يعالجون بيانات مخزون حساسة عبر هذا النظام. الأسبوع الماضي طلب منا أحد عملائنا، بحكم اتفاق تأمين مؤسسي، تقريراً يفيد بأن الكود المصدري للنظام خضع لتدقيق أمني.
في السوق حلول كثيرة لتحليل الكود؛ بعضها أدوات سطر أوامر مفتوحة المصدر ومجانية، وبعضها منصات سحابية مؤسسية تطلب آلاف اليوروهات سنوياً كرسوم ترخيص. كفريق من أربعة أشخاص ميزانيتنا محدودة، لكننا لا نريد أن نُحرج أمام العميل.
هل أدوات التحليل الساكن المفتوحة المصدر والمجانية كافية فعلاً لالتقاط الثغرات الأمنية، أم أن الفرق الذي تقدمه الأدوات المدفوعة الغالية كبير كالفرق بين الليل والنهار؟ وأيضاً هل مجرد تشغيل هذه الأدوات يغني عن تدقيق أمني حقيقي؟