- Funktion
- Test-Spezialist
- Branche
- Transport
- Organisationsform
- Unternehmen mit 300 Mitarbeitern
- Beigetreten
- Aug. 2025
- Nachricht
- 143
Doki · KVKK-Compliance-Beratung · 2023
Wir sind ein Speditions- und Logistik-Startup mit 12 Mitarbeitern in Dallas. Wir haben 10 Monate lang mit einer Softwareagentur zusammengearbeitet, um ein eigenes Webportal zu entwickeln, über das unsere Kunden Frachtangebote einsehen, Frachtpapiere hochladen und Container live tracken können. Das Projekt hat uns rund 35.000 USD gekostet. Die Entwicklung ist abgeschlossen, die Abnahmetests wurden gemacht und der Vertrag mit der Agentur ist beendet. Den gesamten Code haben wir in unserem Git-Repository übernommen.
Unser neu eingestellter Senior-Entwickler, der künftig Wartung und neue Features intern übernehmen soll, hat das Repo geklont und bei der Erstsichtung direkt beunruhigende Funde gemacht: Das Root-Passwort der Datenbank und API-Keys für einen externen SMS-Dienst stehen im Klartext im Code, und einige Open-Source-Bibliotheken wurden seit mindestens zwei Jahren nicht mehr aktualisiert. Die Codebasis umfasst etwa 45.000 Zeilen PHP und JavaScript.
Wir haben massive Bedenken, dass versteckte Backdoors, Berechtigungslücken oder fatale Datenlecks im System schlummern. Wie rollt ein einzelner Entwickler ein gründliches Secure Code Review am sinnvollsten auf und welche Schritte sind jetzt prioritär?