Wir sind ein 4-köpfiges Softwareteam, das Lagerverwaltungssoftware für kleine Firmen im Logistiksektor in Frankreich entwickelt. Unser Projekt ist seit zwei Jahren live und etwa 30 aktive Kunden verarbeiten ihre kritischen Bestandsdaten über dieses System. Letzte Woche hat einer unserer Kunden uns wegen einer Firmenversicherungsvereinbarung um einen Bericht gebeten, der belegt, dass der Quellcode des Systems ein Sicherheitsaudit durchlaufen hat.
Auf dem Markt gibt es viele Code-Analyse-Lösungen; einige sind Open-Source- und kostenlose Kommandozeilen-Tools, andere sind Unternehmens-Cloud-Plattformen, die jährliche Lizenzgebühren von mehreren tausend Euro verlangen. Als Vier-Personen-Team ist unser Budget begrenzt, aber wir wollen uns auch nicht vor dem Kunden blamieren.
Sind Open-Source- und kostenlose statische Analysetools wirklich ausreichend, um Sicherheitslücken zu finden, oder ist der Unterschied, den teure bezahlte Tools bieten, so groß wie Tag und Nacht? Und ersetzt es ein echtes Sicherheitsaudit, nur diese Tools laufen zu lassen?