On est une entreprise de 14 personnes basée à Moscou qui développe des logiciels de logistique et de suivi de colis. On a réécrit de zéro le mois dernier notre portail web d'entreprise où nos clients suivent les mouvements de marchandises et les documents douaniers. Conformément au contrat-cadre signé avec un gros client corporate, on doit fournir un rapport de test d'intrusion indépendant avant la mise en production.
L'entreprise sous-traitante à qui on a confié le développement soutient que le processus de pentest coûterait environ 450 000 roubles et que c'est un coût inutile. À la place, ils ont proposé de faire une analyse statique de code en scannant les sources avec des outils automatiques. Ils nous demandent 120 000 roubles pour cette analyse et affirment que toutes les failles de la base de code seront déjà détectées intégralement par cette méthode.
Comme la différence de budget est de presque quatre fois, je n'arrive pas à décider. Est-ce que l'analyse statique de code peut vraiment remplacer un test d'intrusion, ou est-ce qu'on va avoir une grosse surprise lors de l'audit ou à la première cyberattaque sérieuse ? Où commence exactement la distinction technique entre les deux ?