- Cargo
- Planificación logística
- Sector
- Derecho
- Tipo de organización
- empresa dentro de un holding
- Miembro desde
- dic 2022
- Mensaje
- 191
Somos un equipo principal de software de 4 personas basado en Austin. Gestionamos un panel de operaciones que genera 18.000 dólares al mes en ingresos por suscripción B2B de empresas de logística. Hasta ahora, nuestras revisiones de código se enfocado principalmente en la limpieza de la arquitectura, la lógica de negocio y el rendimiento. Francamente, los controles de seguridad siempre han quedado en segundo plano, limitándonos a no dejar contraseñas al descubierto.
La semana pasada un cliente corporativo solicitó un pentest de terceros antes de renovar el contrato y, cuando llegó el informe, saltaron fallos vergonzosos como omisión de autorización y falta de validación de datos. Ya hicimos las correcciones pero ahora queremos escanear el código periódicamente en busca de seguridad antes de cada lanzamiento. En el equipo no tenemos un especialista en ciberseguridad independiente.
Nuestro presupuesto es limitado, no tenemos 10.000 dólares todos los meses para contratar auditores externos continuamente. ¿Cómo puede un equipo de desarrollo pequeño implementar desde cero una práctica de revisión de código seguro sin bloquear el flujo de trabajo? ¿Por qué pasos deberíamos empezar?