Wir sind ein 6-köpfiges Tech-Startup aus Dallas und entwickeln Logistiksoftware. Für ein Budget von 45.000 USD hatten wir ein Kundenportal samt Bestell-Tracking-Modul von einer externen Softwareagentur entwickeln lassen. Das Projekt wurde übergeben, der Wartungsvertrag mit der Agentur ist ausgelaufen und wir haben die Codebasis mit zwei internen Entwicklern übernommen.
In unserem Team gibt es keinen dedizierten Cybersicherheitsexperten oder Auditor. Bevor wir jedoch für Geschäftskunden live gehen, wollen wir sicherstellen, dass das System keine gravierenden Sicherheitslücken aufweist. Daher haben wir beschlossen, intern ein Source Code Audit anhand der OWASP Top 10 durchzuführen.
Welche Risiken sollten wir ohne eigenes Security-Team beim OWASP Top 10 Code Review priorisieren? Nach welchen Mustern sollten wir neben statischen Analyse-Scannern manuell im Code suchen und ab wann ist externe professionelle Unterstützung unverzichtbar?