Contratamos a una agencia de software externa para desarrollar la primera versión de nuestra plataforma de telemedicina y citas médicas para nuestra startup de salud con sede en San Francisco. Pagamos unos 55.000 dólares por un proceso de cuatro meses y el proyecto se completó según el contrato, entregándonos el repositorio de código.
Ahora queremos continuar con el producto internamente con un desarrollador senior y dos becarios. Sin embargo, no sabemos hasta qué punto el código recibido (arquitectura Node.js y React) está limpio, ni si contiene vulnerabilidades ocultas o deuda arquitectónica que nos dé problemas en el futuro.
Sabemos que hay herramientas de revisión de código automatizadas para análisis estático en el mercado, ¿pero dan resultados realmente fiables? ¿Qué camino deberíamos seguir para auditar a fondo la calidad y el nivel de seguridad del código? ¿Basta con confiar solo en las herramientas?