Siamo un team di 8 persone con sede a Parigi e gestiamo una piattaforma e-commerce B2B per ordini all'ingrosso. Sul sito sono presenti i dati dei conti correnti dei nostri clienti aziendali registrati, lo storico delle fatture e i dettagli degli ordini. La settimana scorsa abbiamo ricevuto un preventivo di 4.500 EUR da un esperto esterno indipendente per un penetration test web completo. Onestamente, con il nostro attuale flusso di cassa, questo budget ci mette un po' in difficoltà.
Prima di accettare il preventivo, vorremmo scansionare e risolvere con i nostri mezzi almeno le falle più evidenti, gli errori di configurazione di base e le vulnerabilità più semplici. Lo sviluppatore del nostro team si intende di sviluppo web generale, ma non è un esperto di sicurezza. Vorremmo avviare il processo con un audit preliminare interno fai-da-te.
Cosa dovrebbe comprendere un test di sicurezza del sito fatto da soli? Quali controlli possiamo verificare con strumenti gratuiti o metodi di base? Inoltre, a che punto questi test diventano insufficienti e dove scatta il limite in cui un servizio professionale diventa inevitabile?