Мы команда из четырех разработчиков во Франции, пишем под ключ софт для управления складом под малый логистический бизнес. Проект в продакшене уже два года, около 30 активных клиентов крутят через систему критически важные данные по остаткам. На прошлой неделе один клиент для заключения корпоративной страховки потребовал отчет о том, что исходный код прошел аудит безопасности.
Решений на рынке вагон: от бесплатных опенсорсных CLI-утилит до корпоративных облачных комбайнов с подпиской в тысячи евро в год. Бюджет у нас на четверых скромный, но и перед заказчиком ударить в грязь лицом нельзя.
Хватает ли опенсорсных бесплатных SAST-инструментов для выявления дыр, или разница с платными монстрами реально как небо и земля? И вообще, заменяет ли простой прогон таких тулзов полноценный аудит безопасности?