- Funktion
- HR-Spezialist
- Branche
- Möbelproduktion
- Organisationsform
- Ein-Personen-Unternehmen
- Beigetreten
- Okt. 2024
- Nachricht
- 105
Wir entwickeln in Austin mit einem vierköpfigen Kern-Entwicklerteam eine B2B-Plattform für Finanzdatenanalysen. Weil demnächst ein Sicherheitsaudit durch einen Großkunden ansteht, wollten wir rund 12.000 Zeilen neuen Code – hauptsächlich Datenbankabfragen und Authentifizierung – intern einem Secure Code Review unterziehen. Für externes Sicherheitsconsulting reicht das Budget gerade leider nicht.
Vor drei Wochen haben wir angefangen, stecken jetzt aber in einer totalen Sackgasse. Wir haben ein Open-Source-Tool für statische Codeanalyse drüberlaufen lassen und prompt über 320 Warnungen bekommen. Während das Team jetzt darüber diskutiert, was davon False Positives und was echte Schwachstellen sind, ist unsere Sprint-Geschwindigkeit fast um die Hälfte eingebrochen. Die Devs gehen in Abwehrhaltung, alles zieht sich wie Kaugummi – und wir haben trotzdem das ungute Gefühl, dass uns die eigentlichen Logikfehler im Code durchrutschen.
Was sind die typischen Stolperfallen wenn kleine Teams ihren Code selbst auf Sicherheit prüfen? Und wie macht man daraus eine machbare Routine, ohne die Leute zu frustrieren oder die Roadmap komplett lahmzulegen?