Pour notre startup healthtech basée à San Francisco, nous avons fait développer la première version d'une plateforme de prise de rendez-vous et de télémédecine par une agence externe. Nous avons déboursé environ 55.000 dollars pour quatre mois de travail, et le projet a été livré conformément au contrat avec cession du dépôt de code.
Nous souhaitons maintenant poursuivre le développement en interne avec un développeur senior et deux stagiaires récemment recrutés. Cependant, nous avons du mal à évaluer la propreté du code récupéré (architecture Node.js et React) et à savoir s'il contient des failles cachées ou de la dette technique qui risque de nous bloquer plus tard.
Nous savons qu'il existe des outils d'analyse statique automatisés sur le marché, mais donnent-ils des résultats réellement fiables ? Quelle démarche adopter pour auditer en profondeur la qualité et le niveau de sécurité du code ? Se fier uniquement à des outils est-il suffisant ?