- Ruolo
- Specialista risorse umane
- Settore
- Produzione mobili
- Tipo di organizzazione
- ditta individuale
- Iscrizione
- ott 2024
- Messaggio
- 105
Ad Austin sviluppiamo una piattaforma di analisi dati finanziari B2B con un team core di 4 sviluppatori. In vista dell'audit di sicurezza richiesto da un cliente enterprise, volevamo fare una secure code review interna su circa 12.000 righe di nuovo codice, riguardanti soprattutto query al database e layer di autenticazione. Al momento il budget per una consulenza di sicurezza esterna è limitato.
Ci siamo messi al lavoro tre settimane fa ma siamo finiti in un vicolo cieco operativo. Abbiamo lanciato un tool di analisi statica open source e sono usciti fuori oltre 320 alert. Mentre il team discuteva su quali fossero falsi positivi e quali minacce reali, la velocità dei nostri sprint si è quasi dimezzata. Gli sviluppatori si sono messi sulla difensiva, il processo è rallentato tantissimo e abbiamo comunque la sensazione che i veri bug di logica applicativa ci stiano sfuggendo.
Quali sono gli errori più comuni in cui cadono i piccoli team di sviluppo quando revisionano il proprio codice in ottica di sicurezza? Come possiamo trasformare questo processo in una routine gestibile senza logorare il team e senza bloccare le scadenze di rilascio?