Für unser Healthtech-Startup in San Francisco haben wir die erste Version unserer Plattform für Terminvergabe und Videosprechstunden von einer externen Softwareagentur entwickeln lassen. Wir haben für das viermonatige Projekt rund 55.000 USD bezahlt; alles wurde vertragsgemäß geliefert und das Repository an uns übergeben.
Jetzt wollen wir das Produkt intern mit einem Senior-Entwickler und zwei Praktikanten weiterentwickeln. Wir können allerdings schwer einschätzen, wie sauber die Codebasis (Node.js und React) wirklich ist, ob versteckte Sicherheitslücken lauern oder ob wir uns massive Altlasten in der Architektur eingehandelt haben.
Es gibt ja diverse automatisierte Tools für statische Code-Analyse, aber liefern die wirklich verlässliche Ergebnisse? Wie sollten wir vorgehen, um Codequalität und Sicherheit gründlich zu prüfen, oder reichen solche Tools allein nicht aus?