نحن شركة ناشئة في مجال التقنية قوامها 6 أشخاص في Dallas ونطوّر برمجيات لوجستية. اتفقنا مع وكالة برمجيات خارجية وطوروا لنا بوابة عملاء ووحدة لتتبع الطلبات بميزانية قدرها 45.000 USD. تم تسليم المشروع وانتهى عقد الصيانة مع الوكالة واستلمنا قاعدة الكود بالكامل مع اثنين من المطورين لدينا داخلياً.
لا يوجد لدينا مختص أو مدقق مستقل في الأمن السيبراني. لكننا نريد التأكد من خلو النظام من الثغرات الأمنية الأساسية قبل البدء في تقديم الخدمة لعملائنا من الشركات. وفي هذا السياق، قررنا إجراء تدقيق داخلي للشفرة المصدرية بالاعتماد على قائمة OWASP Top 10 كمرجع.
في ظل غياب فريق أمني متخصص، ما المخاطر التي يجب أن نمنحها الأولوية تحديداً أثناء مراجعة الكود وفق OWASP Top 10؟ وإلى جانب أدوات الفحص بالتحليل الساكن، ما الأنماط التي يجب أن نبحث عنها يدوياً في الكود، وعند أي مرحلة يصبح الدعم الخارجي الاحترافي أمراً لا بد منه؟