- Cargo
- Especialista en recursos humanos
- Sector
- Fabricación de muebles
- Tipo de organización
- negocio unipersonal
- Miembro desde
- oct 2024
- Mensaje
- 105
Desarrollamos una plataforma B2B de analítica de datos financieros en Austin con un equipo básico de 4 desarrolladores. Ante la solicitud de auditoría de seguridad de un cliente corporativo, quisimos hacer una revisión interna de código enfocado en seguridad para unos 12.000 renglones de código nuevo, centrados en las consultas a la base de datos y la capa de autenticación. Ahora mismo no tenemos presupuesto para contratar una consultoría externa.
Nos pusimos manos a la obra hace tres semanas y terminamos en un cuello de botella operativo total. Al pasar una herramienta de análisis estático open source nos salieron más de 320 advertencias. Mientras el equipo discutía cuáles eran falsos positivos y cuáles amenazas reales, la velocidad del sprint cayó casi a la mitad. Los devs se pusieron a la defensiva, todo se volvió lentísimo y nos quedó la sensación de que igual se nos pasaron fallas de lógica de negocio que era lo que más nos daba miedo.
¿Cuáles son los errores más comunes en los que caen los equipos pequeños al revisar la seguridad de su propio código? ¿Cómo podemos convertir este proceso en una rutina manejable sin agotar al equipo ni paralizar el calendario de entregas?