نحن شركة برمجيات تضم 14 شخصاً ونعمل في مجال التقنية المالية. تعاقدنا مع شركة أمن سيبراني خارجية ومستقلة، وأنهت اختبار اختراق لمدة أسبوعين على تطبيق الويب وخدمات الـ API الخاصة بنا. مساء أمس تسلمنا تقريراً شاملاً من 85 صفحة. التقرير يسرد 24 ثغرة مختلفة ما بين حرجة وعالية ومتوسطة الخطورة.
عندما شاركت التقرير كما هو مع فريق التطوير المكون من 5 أشخاص حدثت فوضى حقيقية. اشتكى المبرمجون من أن لغة التقرير نظرية جداً، ولا توجد حلول ملموسة لكيفية ترقيع الثغرات على مستوى الكود، بالإضافة إلى تخبط خطة السبرنت الحالية. لا يعرفون من أي ثغرة يبدأون.
ما هي الطريقة الأكثر كفاءة لنقل نتائج اختبار الاختراق إلى فريق المطورين؟ بأي صيغة يجب أن نسلم هذه الثغرات للفريق، وكيف نرتب الأولويات دون تعطيل سير عمل المبرمجين؟