Siamo una piccola software house con sede negli USA che opera in modello SaaS B2B. Abbiamo un team di sviluppo interno di quattro persone e una singola web application principale in esecuzione su cloud. Fino a oggi, sul fronte sicurezza, ci siamo limitati a revisioni del codice di base e alle classiche configurazioni standard a livello di server.
La settimana scorsa siamo arrivati alla fase contrattuale con un potenziale cliente enterprise, che ci ha richiesto un report di penetration test indipendente. I primi preventivi ricevuti da professionisti oscillano tra i 5.000 e gli 8.000 dollari. Avendo un budget parecchio ridotto, i colleghi del team suggeriscono di installare scanner di vulnerabilità automatici (open source o economici) e condurre noi stessi il test iniziale, sostenendo che si tratti comunque di standard di mercato.
Quanto possono essere affidabili i risultati eseguendo i test internamente tramite scanner automatici open source o proprietari? Che rischio c'è di sprecare tempo con falsi positivi, e soprattutto: i clienti enterprise accetterebbero mai un report interno di questo tipo?