Nous sommes une startup tech de 6 personnes basée à Dallas, spécialisée dans les logiciels logistiques. Nous avions externalisé le développement de notre portail client et de notre module de suivi des commandes auprès d'une agence avec un budget de 45.000 USD. Le projet a été livré, le contrat de maintenance avec l'agence s'est achevé, et nous avons repris la base de code en interne avec nos deux développeurs.
Nous n'avons pas d'expert dédié en cybersécurité ni d'auditeur dans l'équipe. Pourtant, avant de lancer le service auprès de nos clients B2B, nous voulons nous assurer que le système ne comporte pas de vulnérabilités majeures. Nous avons donc décidé de réaliser un audit interne du code source en nous basant sur le Top 10 de l'OWASP.
Sans équipe sécurité dédiée, à quels risques devrions-nous donner la priorité lors d'une revue de code OWASP Top 10 ? Au-delà des scanners d'analyse statique, quels patterns devons-nous rechercher manuellement dans le code, et à quel moment le recours à une aide externe professionnelle devient-il indispensable ?