- Ruolo
- QA Engineer
- Settore
- Trasporti
- Tipo di organizzazione
- Azienda da 300 dipendenti
- Iscrizione
- ago 2025
- Messaggio
- 143
Doki · Consulenza conformità KVKK · 2023
Siamo una startup di trasporti e logistica di 12 persone con sede a Dallas. Abbiamo lavorato per 10 mesi con una software agency per sviluppare un portale web personalizzato dove i nostri clienti possono consultare le offerte sui carichi, caricare i documenti di trasporto e tracciare i container in tempo reale. Abbiamo speso circa 35.000 USD per il progetto. Lo sviluppo è terminato, abbiamo svolto i test di collaudo e il contratto con l'agenzia si è concluso. Abbiamo preso in carico l'intero codice sul nostro repository Git.
Il nostro sviluppatore senior, assunto per gestire la manutenzione e le nuove funzionalità internamente, clonando il repository e facendo la prima analisi ha trovato cose che ci hanno fatto allarmare. Ha notato che la password di root del database e le chiavi per i servizi SMS esterni sono scritte in chiaro dentro ai file di codice, e che alcune librerie open source non vengono aggiornate da almeno due anni. Il portale conta in totale 45 mila righe di codice PHP e JavaScript.
Siamo molto preoccupati per la possibile presenza di backdoor sconosciute, falle nei permessi o vulnerabilità che possano portare a fughe di dati. Avendo un solo sviluppatore, da dove dovremmo cominciare un processo completo di revisione sicura del codice e quali passaggi dobbiamo seguire?