- Poste
- Chargé de ressources humaines
- Secteur
- Fabrication de meubles
- Type d'organisation
- entreprise individuelle
- Membre depuis
- oct. 2024
- Message
- 105
À Austin, on développe une plateforme d'analyse de données financières B2B avec une équipe restreinte de 4 développeurs. Avant qu'un gros client ne lance son audit de sécurité on a voulu faire une revue de code sécurisée en interne sur environ 12.000 lignes de code récentes, couvrant les requêtes en base et la couche d'authentification. Notre budget ne nous permet pas de faire appel à des consultants externes pour le moment.
On s'y est mis il y a trois semaines, mais on est tombés dans une vraie impasse. En lançant un outil d'analyse statique open source, on a récupéré plus de 320 alertes. L'équipe passe son temps à débattre pour savoir ce qui est un faux positif ou une vraie menace, et la vélocité de nos sprints a chuté de moitié. Les devs se sont mis sur la défensive, tout avance au ralenti, et on a quand même l'impression de passer à côté des failles de logique métier, qui sont notre plus grande crainte.
Quels sont les pièges les plus courants pour les petites équipes qui auditent leur propre code ? Comment transformer ce process en routine gérable sans épuiser l'équipe ni bloquer les livraisons ?