Abbiamo affidato a un'agenzia di sviluppo software esterna la prima versione di una piattaforma di prenotazione visite e telemedicina per la nostra startup healthtech con sede a San Francisco. Abbiamo speso circa 55.000 dollari per quattro mesi di lavoro e il progetto è stato completato come da contratto, con il passaggio di consegne del repository di codice.
Adesso vorremmo proseguire lo sviluppo internamente con uno sviluppatore senior e due stagisti appena assunti. Non riusciamo però a valutare quanto sia pulito il codice ricevuto in consegna (architettura Node.js e React) né se contenga vulnerabilità nascoste o debito architetturale destinato a crearci problemi in futuro.
Sappiamo che esistono sul mercato strumenti di code review automatica basati sull'analisi statica, ma forniscono risultati davvero affidabili? Come dovremmo procedere per verificare a fondo la qualità e il livello di sicurezza del codice? Affidarsi unicamente a questi tool può bastare?