Siamo un'azienda di 14 persone con sede a Mosca, sviluppiamo software per logistica e tracciamento spedizioni. Il mese scorso abbiamo riscritto da zero il nostro portale web aziendale, dove i clienti monitorano il transito delle merci e le bolle doganali. In base all'accordo quadro firmato con un grosso cliente enterprise, prima del rilascio in produzione dobbiamo fornire il report di un penetration test indipendente.
L'azienda esterna a cui abbiamo affidato lo sviluppo sostiene invece che il pentest costi circa 450.000 rubli e sia una spesa superflua. Ci hanno proposto, in alternativa, un'analisi statica del codice tramite scansione automatica dei sorgenti. Ci chiedono 120.000 rubli per questa analisi, sostenendo che con questo metodo verrebbero rilevate tutte le vulnerabilità della codebase senza eccezioni.
Visto che balla quasi il quadruplo del budget, non so che fare. L'analisi statica del codice può davvero sostituire un penetration test, o rischiamo brutte sorprese durante un audit o al primo attacco informatico serio? Dove sta esattamente la differenza tecnica tra le due cose?