نحن شركة مكونة من 14 شخصًا مقرها موسكو ونعمل على تطوير برمجيات اللوجستيات وتتبع الشحنات. أعدنا كتابة بوابة الويب الخاصة بنا الشهر الماضي والتي يتابع من خلالها عملاؤنا حركة البضائع والوثائق الجمركية. وفقًا للعقد الإطاري الموقع مع عميل رئيسي، يتعين علينا تقديم تقرير اختبار اختراق مستقل قبل إطلاق الموقع رسميًا.
أما شركة المقاولات التي نفذت البرمجة فترى أن عملية اختبار الاختراق ستكلف حوالي 450.000 روبل وأنها تكلفة لا داعي لها. وبدلاً من ذلك اقترحوا إجراء تحليل ساكن للكود عن طريق فحص الشفرة المصدرية بأدوات آلية. ويطلبون 120.000 روبل مقابل هذا التحليل، ويدعون أن جميع الثغرات في الكود سيتم كشفها بالكامل بهذه الطريقة.
لم أستطع اتخاذ قرار لأن الفارق في الميزانية يقارب أربعة أضعاف. هل يمكن للتحليل الساكن للكود أن يحل محل اختبار الاختراق حقًا، أم أننا سنواجه مفاجأة كبيرة أثناء التدقيق أو مع أول هجوم سبراني جدي؟ أين تبدأ الفروق التقنية بينهما بالتحديد؟