- Poste
- Planification logistique
- Secteur
- Droit
- Type d'organisation
- filiale d'un groupe
- Membre depuis
- déc. 2022
- Message
- 191
On est une équipe technique de 4 personnes basée à Austin. On gère un portail opérationnel pour des boîtes de logistique B2B qui génère 18.000 dollars de MRR. Jusqu'à présent, nos revues de code se focalisaient surtout sur la propreté de l'architecture, la logique métier et la perf. Pour être franc, la sécurité a toujours été au second plan, on s'assurait juste de ne pas laisser de mots de passe en clair.
La semaine dernière un client corporate a exigé un pentest tiers avant de renouveler son contrat et le rapport a révélé des failles bien embarrassantes genre contournement d'autorisations et manque de validation des entrées. On a tout patché mais maintenant on veut scanner systématiquement le code sous l'angle de la sécurité avant chaque release. Le souci c'est qu'on n'a pas d'expert cybersécurité dédié dans l'équipe.
Notre budget est limité, on ne peut pas lâcher 10.000 dollars par mois pour faire auditer notre code en continu. Comment une petite équipe de dév peut instaurer une vraie pratique de revue de code sécurisée à partir de zéro sans bloquer le workflow ? Par quelles étapes commencer ?