- Ruolo
- Pianificazione logistica
- Settore
- Diritto
- Tipo di organizzazione
- azienda all'interno di un gruppo
- Iscrizione
- dic 2022
- Messaggio
- 191
Siamo un core team di 4 sviluppatori ad Austin. Gestiamo una dashboard operativa per aziende di logistica B2B che genera 18.000 dollari al mese di ricavi ricorrenti. Finora le nostre review si sono concentrate soprattutto su pulizia dell'architettura, correttezza della business logic e performance. I controlli di sicurezza sono sempre rimasti in secondo piano limitandoci a non lasciare password in chiaro.
La scorsa settimana un cliente enterprise ha chiesto un pentest di terze parti prima del rinnovo del contratto e il report ha evidenziato falle imbarazzanti, come bypass dell'autorizzazione e mancata validazione dei dati. Abbiamo corretto tutto ma ora vogliamo analizzare regolarmente il codice sotto il profilo della sicurezza prima di ogni release. Non abbiamo uno specialista di cybersecurity dedicato nel team.
Il budget è limitato, non abbiamo 10.000 dollari al mese da dare a revisori esterni continui. Come può un piccolo team di sviluppo implementare da zero una pratica di secure code review senza bloccare il flusso di lavoro? Da quali passi conviene partire?