Somos una empresa de 14 personas con sede en Moscú que desarrolla software de logística y seguimiento de cargas. El mes pasado reescribimos desde cero nuestro portal web corporativo donde nuestros clientes siguen los movimientos de carga y documentos aduaneros. Por un contrato marco que firmamos con un cliente corporativo grande, tenemos que presentar un informe de prueba de penetración independiente antes de salir a producción.
Sin embargo, la empresa contratista a la que le tercerizamos el desarrollo argumenta que el proceso de pentest va a costar unos 450.000 rublos y que es un gasto innecesario. En su lugar, sugirieron hacer un análisis estático de código donde escanean el código fuente con herramientas automatizadas. Nos piden 120.000 rublos por este análisis y afirman que con este método se van a detectar todas las fallas en la base de código sin excepción.
Como la diferencia de presupuesto es casi del cuádruple, no pude decidirme. ¿El análisis estático de código realmente puede reemplazar a un pentest o nos vamos a encontrar con una gran sorpresa durante una auditoría o ante el primer ataque cibernético serio? ¿Dónde empieza exactamente la diferencia técnica entre los dos?