Siamo un team di 4 sviluppatori in Francia e realizziamo software di gestione magazzino su misura per piccole aziende di logistica. Il nostro progetto è attivo da due anni e circa 30 clienti gestiscono dati critici di inventario tramite questa piattaforma. La settimana scorsa, uno dei clienti ci ha richiesto un report di audit di sicurezza sul codice sorgente del sistema per stipulare una polizza assicurativa aziendale.
Sul mercato ci sono tantissime soluzioni di analisi del codice; alcune sono tool open source gratuiti da riga di comando, altre piattaforme cloud enterprise con licenze da migliaia di euro all'anno. Essendo un team di quattro persone abbiamo un budget limitato, ma non vogliamo fare brutta figura con il cliente.
Gli strumenti di analisi statica gratuiti e open source sono davvero sufficienti a rilevare le vulnerabilità di sicurezza, o la differenza rispetto ai costosi tool a pagamento è come il giorno e la notte? Inoltre, il solo utilizzo di questi strumenti può sostituire un vero audit di sicurezza?