نحن فريق من 12 شخصًا مقرّه بوسطن، نطوّر برنامجًا سحابيًا للمواعيد والمتابعة موجّهًا لقطاع الصحة. قبل توقيع عقد مع مجموعة مستشفيات كبيرة، طُلب منا اجتياز تدقيق أمني، فدفعنا 6.000 دولار لشركة خارجية لإجراء اختبار اختراق لتطبيق الويب وواجهة API. اكتمل الاختبار ووصلنا تقرير PDF ثقيل جدًا من 75 صفحة.
التقرير مليء بدرجات CVSS ومصفوفات المخاطر وطلبات HTTP الخام وجداول بالأحمر والأصفر. لدينا فريق تطوير من أربعة أشخاص ولا يعرفون من أين يبدأون بالنظر إلى التقرير. ومع اقتراب موعد تسليم إصدار منتجنا القادم، كيف نحوّل النتائج في هذا الـ PDF إلى قائمة مهام تصحيحية ذات أولويات واضحة دون إيقاف عملنا الحالي بالكامل؟