Siamo una startup tecnologica di 6 persone con sede a Dallas e sviluppiamo software per la logistica. Abbiamo fatto sviluppare il nostro portale clienti e il modulo di tracciamento ordini da un'agenzia esterna con un budget di 45.000 USD. Il progetto è stato consegnato, il contratto di manutenzione con loro è terminato e abbiamo preso in carico la codebase con due sviluppatori interni del nostro team.
Nella nostra azienda non c'è una figura dedicata alla cybersecurity o un auditor. Vogliamo però essere certi che il sistema non presenti vulnerabilità critiche prima di iniziare a erogare il servizio ai nostri clienti corporate. Per questo motivo abbiamo deciso di condurre una code review interna prendendo come riferimento la OWASP Top 10.
Senza un team dedicato alla sicurezza, a quali rischi dovremmo dare priorità durante la revisione del codice basata sulla OWASP Top 10? Oltre ai tool di analisi statica, quali pattern dovremmo cercare manualmente nel codice e in quale momento diventa indispensabile affidarsi a un supporto professionale esterno?