Nous sommes une boîte de dev de 14 personnes spécialisée dans la fintech. Un cabinet indépendant de cybersécurité vient de terminer un test d'intrusion de deux semaines sur notre application web et nos API. Hier soir, on a reçu un rapport complet de 85 pages avec 24 vulnérabilités au total, réparties entre critiques, élevées et moyennes.
J'ai partagé le rapport brut avec notre équipe de 5 développeurs et ça a été la panique totale. Les devs trouvent le contenu beaucoup trop théorique, se plaignent du manque d'indications concrètes pour corriger le code et voient leur sprint actuel complètement exploser. Ils ne savent pas du tout par où commencer.
Quelle est la méthode la plus efficace pour transmettre les résultats d'un pentest à l'équipe de dev ? Sous quel format leur fournir ces failles et comment définir les priorités sans bloquer leur flux de travail ?