On a une startup de 12 personnes basée à Austin, on édite un logiciel de suivi logistique B2B. Pour répondre aux exigences de sécurité d'un client grand compte, on a fait auditer pour la première fois notre appli web et nos API par une boîte de cybersécurité indépendante. On avait prévu un budget de 6 500 dollars pour ce test, et le rapport est tombé vendredi dernier.
Le rapport final liste 42 vulnérabilités au total : 4 critiques, 9 élevées, 18 moyennes et 11 faibles. Le doc fait 80 pages avec scores CVSS, scénarios théoriques et preuves de concept pour chaque point. Par contre, il n'y a absolument aucun guidage opérationnel sur qui doit corriger quoi, dans quel ordre ni en combien de temps.
Notre équipe de dev compte 4 personnes et on a déjà des sprints de dev en cours pour le produit. Comment s'organiser pour traiter ces 42 failles sans bloquer le workflow actuel, sans cramer l'équipe, tout en fournissant un calendrier de remédiation crédible au client ?