Somos una startup tecnológica de 6 personas en Dallas que desarrolla software de logística. Contratamos a una agencia externa para desarrollar un portal de clientes y un módulo de seguimiento de pedidos por un presupuesto de 45.000 USD. Se entregó el proyecto, terminó el contrato de mantenimiento con la agencia y asumimos el código fuente con dos desarrolladores de nuestro equipo.
En la empresa no tenemos un auditor o especialista en ciberseguridad dedicado. Pero antes de empezar a dar servicio a clientes corporativos, queremos asegurarnos de que el sistema no tenga vulnerabilidades básicas de seguridad. En este contexto, decidimos tomar como referencia la lista OWASP Top 10 para hacer una auditoría interna del código fuente.
Al llevar a cabo una revisión de código según el top 10 de OWASP sin un equipo de seguridad dedicado, ¿a qué riesgos deberíamos dar prioridad? Además de los escáneres de análisis estático, ¿qué patrones deberíamos buscar manualmente en el código y en qué punto se vuelve imprescindible la ayuda profesional externa?