Nous sommes une équipe de 4 développeurs en France et nous éditons un logiciel de gestion d'entrepôt sur mesure pour les PME du secteur logistique. Notre solution tourne en production depuis deux ans et environ 30 clients actifs y traitent des données de stock critiques. La semaine dernière, l'un de nos clients nous a demandé un rapport certifiant que le code source du système a passé un audit de sécurité, dans le cadre d'un contrat d'assurance professionnelle.
Il existe énormément de solutions d'analyse de code sur le marché : d'un côté des outils open source gratuits en ligne de commande, de l'autre des plateformes cloud d'entreprise dont les licences coûtent des milliers d'euros par an. Pour une équipe de quatre, notre budget est limité, mais nous ne voulons pas non plus perdre notre crédibilité face au client.
Les outils d'analyse statique open source et gratuits suffisent-ils réellement pour intercepter les failles de sécurité, ou l'écart avec les outils payants haut de gamme est-il gigantesque ? Et d'ailleurs, le simple fait de faire tourner ces outils peut-il remplacer un véritable audit de sécurité ?