نحن شركة برمجيات صغيرة مقرها أمريكا تعمل بنموذج اشتراك B2B. عندنا فريق برمجي أساسي من أربعة أشخاص وتطبيق ويب رئيسي واحد يعمل على السحابة. لحد اليوم ما سوينا اختبار شامل على صعيد الأمان غير مراجعات الكود الأساسية والإعدادات المعيارية على مستوى السيرفر.
الأسبوع الماضي وصلنا لمرحلة التوقيع مع عميل مؤسسي محتمل وطلبوا منا تقرير اختبار اختراق مستقل. أول عروض اختبار اختراق احترافي جبناها من السوق تتراوح بين 5,000 و8,000 دولار. لأن ميزانيتنا محدودة جدًا، زملاؤنا في الفريق يقولون إننا نقدر نركب أدوات فحص ثغرات مفتوحة المصدر أو رخيصة ونسوي الاختبار بنفسنا أول، وإن هالأدوات صارت معيار في المجال أصلًا.
قد إيش تعطينا نتائج سليمة إذا سوينا اختبارنا بنفسنا بأدوات فحص آلية مفتوحة المصدر أو مرخصة؟ إيش خطر نضيع وقتنا مع نتائج إيجابية كاذبة، وهل العملاء المؤسسيون ياخذون بجدية تقرير فحص داخلي جهزناه بنفسنا؟