- Должность
- HR-специалист
- Отрасль
- Производство мебели
- Тип организации
- индивидуальный предприниматель
- Дата регистрации
- окт. 2024 г.
- Сообщение
- 105
Мы командой из 4 человек пилим в Остине B2B-платформу финансовой аналитики. Перед проверкой безопасности со стороны крупного корпоративного клиента решили своими силами провести аудит кода: проверить свежие 12.000 строк, где завязаны запросы к базе и слой аутентификации. Нанять внешний консалтинг по безопасности бюджет пока не позволяет.
Три недели назад взялись за дело и попали в полный тупик. Прогнали код через опенсорсный статический анализатор — он вывалил больше 320 варнингов. Команда увязла в спорах, что из этого ложные срабатывания, а что реальная уязвимость скорость спринтов упала почти вдвое. Разработчики встали в позу защиты процесс заглох, а ощущение, что мы всё равно упустили косяки в бизнес-логике, никуда не делось.
На какие грабли чаще всего наступают небольшие команды, пытаясь сами аудировать свой код на безопасность? Как выстроить этот процесс адекватно, чтобы не выжечь команду и не сорвать сроки релизов?