Wir betreiben von Austin aus eine SaaS-Lösung für Fuhrparktracking im Logistikbereich. Ein Großkunde hat vor Vertragsunterzeichnung einen Pentest durch einen externen Dienstleister zur Bedingung gemacht. Haben dafür 4.500 Dollar gezahlt und gestern den 40-seitigen Bericht bekommen.
In der Zusammenfassung heißt es: „Kritische und mittelschwere Schwachstellen sollten innerhalb von 30 Tagen behoben werden.“ Wir haben 3 Vollzeit-Entwickler, aber da wir so ein Sicherheitsaudit noch nie durchlaufen haben, können wir den tatsächlichen Arbeitsaufwand kaum einschätzen.
Wer behebt das jetzt genau, unsere Entwickler oder der Cloud-Hoster? Sind 30 Tage überhaupt machbar und wie weisen wir dem Kunden am Ende rechtssicher nach, dass die Lücken wirklich dicht sind?