- Poste
- Expert en test
- Secteur
- Transport
- Type d'organisation
- Entreprise de 300 personnes
- Membre depuis
- août 2025
- Message
- 143
Doki · Conseil en conformité RGPD · 2023
Nous sommes une start-up de transport et de logistique de 12 personnes basée à Dallas. Nous avons travaillé 10 mois avec une agence de dev pour créer un portail web sur mesure permettant à nos clients de consulter leurs devis de fret, d'uploader leurs documents de transport et de suivre leurs conteneurs en temps réel. Le projet nous a coûté environ 35.000 USD. Les développements sont terminés, nous avons validé la recette et le contrat avec l'agence a pris fin. Nous avons récupéré l'intégralité du code sur notre dépôt Git.
Notre développeur senior, recruté pour gérer la maintenance et les nouvelles fonctionnalités en interne, a cloné le dépôt et découvert des choses alarmantes lors de sa première analyse. Le mot de passe root de la base de données et les clés de l'API SMS externe sont écrits en clair dans les fichiers sources, et certaines dépendances open source n'ont pas été mises à jour depuis au moins deux ans. Le portail compte au total 45 000 lignes de code en PHP et JavaScript.
Nous avons très peur de la présence de portes dérobées (backdoors), de failles d'autorisation ou de vulnérabilités pouvant entraîner des fuites de données. Avec un seul développeur, par où commencer pour mener une revue de code sécurisée rigoureuse et quelles étapes suivre ?